Уязвимость браузерных ИИ позволяет выполнять любые команды

Специалисты компании LayerX обнаружили критическую уязвимость в ИИ-ассистентах, интегрированных в браузеры. Эта проблема позволяет злоумышленникам перехватывать управление над ИИ и заставлять его выполнять произвольные команды, игнорируя установленные правила безопасности.
Информация об этом исследовании была опубликована РБК-Украина со ссылкой на аналитический отчет LayerX.
Технология BioShocking: обход защиты
Новый метод атаки получил название BioShocking, что отсылает к известной видеоигре, где персонажи подчинялись воле других с помощью специальных кодовых фраз. Хакеры успешно обошли защитные механизмы, убедив ИИ-ассистентов, что они функционируют в условиях виртуальной игры, где стандартные ограничения не действуют.
Механизм атаки включает следующие этапы:
- Промпт-инъекция: Пользователь открывает веб-страницу с вредоносным кодом, содержащим скрытые инструкции для ИИ-ассистента.
- Игровой контекст: Страница предлагает ИИ участвовать в «игре» с головоломками, где поощряются ошибочные ответы, например, утверждение, что 2+2=5.
- Отрыв от реальности: ИИ приходит к выводу, что неправильные или деструктивные действия не влекут за собой наказания, после чего принимает парадоксальные команды.
- Выполнение действий: Лишенный ограничений ИИ может незаметно для пользователя изменять пароли, загружать вредоносное ПО, перенаправлять сессию на закрытые корпоративные репозитории (например, GitHub) или красть конфиденциальные данные.
Под угрозой ведущие ИИ-инструменты
В ходе проведенных экспериментов исследователи успешно протестировали атаку на такие популярные ИИ-инструменты, как ChatGPT Atlas от OpenAI, Comet от Perplexity AI и плагин Claude для Google Chrome. Отличительной особенностью данной угрозы является то, что хакерам больше не требуется обманывать самого пользователя; достаточно подчинить себе его ИИ-ассистента.
Поскольку все манипуляции происходят непосредственно в окне браузера, внимательный пользователь может заметить подозрительное поведение ИИ и прервать процесс до того, как злоумышленники получат доступ к внутренним системам или данным.



