ШІ-браузери можна змусити діяти від імені користувача
- Ярослава Несисюк

- 1 годину тому
- Читати 2 хв

Дослідники компанії Zenity виявили близько 20 вразливостей у ШІ-браузерах і браузерних розширеннях OpenAI, Google, Anthropic, Microsoft та Perplexity.
За даними WIRED, атаки можуть змусити ШІ виконувати дії від імені користувача — від масової розсилки повідомлень у WhatsApp до витоку файлів і історії переглядів.
ШІ можна змусити виконувати чужі команди
Під час дослідження фахівці перевірили кілька ШІ-браузерів і браузерних розширень. Найкращий рівень захисту мав браузер Atlas від OpenAI, однак навіть його вдалося обійти.
В одному з експериментів дослідники створили сторінку з підпискою на розсилку, яка містила приховані інструкції для ШІ.
Після відкриття сторінки Atlas автоматично перейшов до вебверсії WhatsApp і почав надсилати однакове повідомлення всім контактам користувача. Сам WhatsApp при цьому не мав жодної вразливості — атаку спрямували саме на ШІ-браузер.
За схожим сценарієм дослідники змусили Atlas додати нову адресу доставки до облікового запису Amazon і покласти планшет у кошик.
Завершити покупку напряму вони не змогли через захисні механізми OpenAI, однак обійшли це обмеження через ШІ-помічника Amazon Rufus, який сприйняв запит як звичайне прохання користувача.
За словами авторів дослідження, проблема виникає через те, що ШІ поєднує справжні команди користувача з прихованими інструкціями, які містяться на вебсторінках.
Вразливості зачіпають і інші ШІ-браузери
Окрім Atlas, дослідники виявили проблеми в продуктах Google, Anthropic, Microsoft і Perplexity. Загалом вони описали близько 20 вразливостей, які дозволяли отримувати доступ до локальних файлів, історії переглядів, менеджера паролів і навіть локального комп'ютера.
Результати дослідження представили на конференції Black Hat. За словами співзасновника Zenity Майкла Баргурі, інтеграція ШІ у браузери послабила традиційні механізми безпеки, через що стали можливими атаки, характерні для браузерів два десятиліття тому.
OpenAI вже випустила оновлення
Дослідники повідомили OpenAI про знайдені проблеми ще в січні. У компанії заявили, що раніше цього року випустили оновлення, яке усуває описані вразливості в Atlas.
Також OpenAI повідомила, що аналогічні механізми захисту використовуються й у новому застосунку ChatGPT із функціями браузера.





