Размер шрифта:
Межбуквенный интервал:
Изображения:
Отключить версию для слабовидящих close
Браузеры с ИИ-агентами «склонили» к нарушению механизмов безопасности
#ИИ
Браузеры с ИИ-агентами «склонили» к нарушению механизмов безопасности

Исследователи компании LayerX продемонстрировали, что интернет-браузеры с ИИ-агентами легко могут быть использованы для совершения кибератак. Они представили демонстрационный пример (proof-of-concept, PoC) новой атаки и успешно протестировали его на шести популярных браузерах: ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser и Chrome с плагином Claude. Атака с внедрением промптов (prompt injection) получила название BioShocking, и может заставить браузеры с ИИ воспринимать опасные действия в реальном мире как часть вымышленного сценария и поэтому обходить встроенные механизмы безопасности.

В LayerX разработали демонстрационный сценарий, в котором вредоносная веб-страница предлагала пользователю головоломку в стиле популярной компьютерной игры BioShock. По условиям игры для достижения успеха необходимо было выполнять заведомо «неправильные» действия. Таким образом ИИ-агент управления браузером постепенно усваивал, что обычные правила поведения в данном случае не действуют. На последнем этапе игры агенту предлагалось перейти в репозиторий GitHub, скопировать и передать содержащиеся в исходном коде данные, включая конфиденциальную информацию, в частности, пароли.

Главная проблема, выявленная исследователями, заключается в том, что ИИ-агенты оказались не способны надежно отличать реальные потенциально вредоносные операции от действий в рамках вымышленного сценария.

«Как только агенты усвоили правила игры и “поняли”, что неправильные действия допустимы, они перестали ориентироваться на реальный контекст. Когда на последнем этапе головоломки им было предложено скомпрометировать учетные данные пользователя, все шесть агентов не распознали это как нарушение своих механизмов безопасности» – поясняют представители LayerX.

Разумеется, демонстрационный пример не выполнял никаких вредоносных действий. Однако исследователи подчеркивают, что его можно легко модифицировать так, чтобы атака действительно похищала данные, не меняя общей логики сценария.

Это главная, но не единственная печальная новость. Реакция разработчиков тоже не вызывает оптимизма. LayerX уведомила их о найденной проблеме еще в октябре прошлого года. За это время только OpenAI внедрила эффективное исправление в браузере ChatGPT Atlas. Компания Anthropic тоже попыталась устранить проблему в плагине Claude для Chrome, однако внедренная защита по-прежнему обходится описанным демонстрационным сценарием. Perplexity AI закрыла отчет без исправления уязвимости, остальные три разработчика вообще не ответили на сообщение.