Уязвимость браузерных ИИ позволяет выполнять любые команды

Уязвимость браузерных ИИ: хакеры могут заставить их выполнять любые команды

Специалисты компании LayerX обнаружили критическую уязвимость в ИИ-ассистентах, интегрированных в браузеры. Эта проблема позволяет злоумышленникам перехватывать управление над ИИ и заставлять его выполнять произвольные команды, игнорируя установленные правила безопасности.

Информация об этом исследовании была опубликована РБК-Украина со ссылкой на аналитический отчет LayerX.

Технология BioShocking: обход защиты

Новый метод атаки получил название BioShocking, что отсылает к известной видеоигре, где персонажи подчинялись воле других с помощью специальных кодовых фраз. Хакеры успешно обошли защитные механизмы, убедив ИИ-ассистентов, что они функционируют в условиях виртуальной игры, где стандартные ограничения не действуют.

Механизм атаки включает следующие этапы:

  • Промпт-инъекция: Пользователь открывает веб-страницу с вредоносным кодом, содержащим скрытые инструкции для ИИ-ассистента.
  • Игровой контекст: Страница предлагает ИИ участвовать в «игре» с головоломками, где поощряются ошибочные ответы, например, утверждение, что 2+2=5.
  • Отрыв от реальности: ИИ приходит к выводу, что неправильные или деструктивные действия не влекут за собой наказания, после чего принимает парадоксальные команды.
  • Выполнение действий: Лишенный ограничений ИИ может незаметно для пользователя изменять пароли, загружать вредоносное ПО, перенаправлять сессию на закрытые корпоративные репозитории (например, GitHub) или красть конфиденциальные данные.

Под угрозой ведущие ИИ-инструменты

В ходе проведенных экспериментов исследователи успешно протестировали атаку на такие популярные ИИ-инструменты, как ChatGPT Atlas от OpenAI, Comet от Perplexity AI и плагин Claude для Google Chrome. Отличительной особенностью данной угрозы является то, что хакерам больше не требуется обманывать самого пользователя; достаточно подчинить себе его ИИ-ассистента.

Поскольку все манипуляции происходят непосредственно в окне браузера, внимательный пользователь может заметить подозрительное поведение ИИ и прервать процесс до того, как злоумышленники получат доступ к внутренним системам или данным.