Доверили ИИ-агенту ежедневную рутину? Он уже спустил все деньги на маркетплейсах и разослал спам всем контактам

leer en español

10938
Доверили ИИ-агенту ежедневную рутину? Он уже спустил все деньги на маркетплейсах и разослал спам всем контактам

Скрытая команда на иврите обманула защиту Atlas и других ИИ-браузеров.

image

Браузер, который сам просматривает страницы, заполняет формы и переписывается с сайтами вместо владельца, оказался способен обратить эти же функции против него. На конференции по кибербезопасности Black Hat специалисты компании Zenity показали, как обозреватель Atlas от OpenAI обманом заставляли рассылать сообщения по контактам WhatsApp и оформлять покупки на Amazon без ведома пользователя.

В основе атаки — фальшивая страница подписки на рассылку, ссылку на которую разместили в комментарии в соцсети X. Внутри страницы спрятали инструкции на иврите — их специально написали на менее распространённом языке, чтобы обойти англоязычные фильтры безопасности. Atlas, получив задание просто оформить подписку, заодно выполнял скрытую команду: заходил в открытый в браузере аккаунт WhatsApp Web и рассылал одинаковое сообщение всем контактам пользователя, превращая атаку в подобие цепной рассылки.

Похожим способом браузер довели до попытки покупки на Amazon: через ту же поддельную страницу подписки ИИ-агенту подсунули команду добавить новый адрес доставки и положить планшет в корзину. Оформить саму покупку напрямую не получилось — эту операцию OpenAI защитила отдельно. Тогда систему заставили обратиться с просьбой о покупке к встроенному помощнику Amazon Rufus, и тот выполнил её, посчитав запрос обычным обращением покупателя.

По словам представителя Zenity Майкла Баргури, из всех проверенных ИИ-браузеров у Atlas было больше всего защитных барьеров, но обойти их всё равно удалось. Другие протестированные продукты — от Google, Anthropic, Microsoft и Perplexity — оказались уязвимы ещё сильнее. Всего специалисты нашли около двадцати проблем, позволяющих получать доступ к файлам на компьютере, менеджерам паролей и истории браузера.

О находках сообщили OpenAI ещё в январе. В компании подтвердили, что позднее усилили защиту Atlas, а те же меры распространили на функции браузера в приложении ChatGPT. Сам Atlas компания прекратит поддерживать уже 9 августа. В качестве замены OpenAI предлагает пользователям десктопное приложение ChatGPT или браузерное расширение для Chrome.

В Zenity подчёркивают, что вышеописанные атаки строятся на подмене инструкций внутри обычных на вид страниц, поэтому полагаться только на встроенные проверки ИИ недостаточно — нужны более жёсткие, не зависящие от суждений самой модели ограничения на то, какие действия и с каким уровнем доступа браузер может выполнять автоматически.