Скрытая команда на иврите обманула защиту Atlas и других ИИ-браузеров.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Браузер, который сам просматривает страницы, заполняет формы и переписывается с сайтами вместо владельца, оказался способен обратить эти же функции против него. На конференции по кибербезопасности Black Hat специалисты компании Zenity показали , как обозреватель Atlas от OpenAI обманом заставляли рассылать сообщения по контактам WhatsApp и оформлять покупки на Amazon без ведома пользователя.
В основе атаки — фальшивая страница подписки на рассылку, ссылку на которую разместили в комментарии в соцсети X. Внутри страницы спрятали инструкции на иврите — их специально написали на менее распространённом языке, чтобы обойти англоязычные фильтры безопасности. Atlas, получив задание просто оформить подписку, заодно выполнял скрытую команду: заходил в открытый в браузере аккаунт WhatsApp Web и рассылал одинаковое сообщение всем контактам пользователя, превращая атаку в подобие цепной рассылки.
Похожим способом браузер довели до попытки покупки на Amazon: через ту же поддельную страницу подписки ИИ-агенту подсунули команду добавить новый адрес доставки и положить планшет в корзину. Оформить саму покупку напрямую не получилось — эту операцию OpenAI защитила отдельно. Тогда систему заставили обратиться с просьбой о покупке к встроенному помощнику Amazon Rufus, и тот выполнил её, посчитав запрос обычным обращением покупателя.
По словам представителя Zenity Майкла Баргури, из всех проверенных ИИ-браузеров у Atlas было больше всего защитных барьеров, но обойти их всё равно удалось. Другие протестированные продукты — от Google, Anthropic, Microsoft и Perplexity — оказались уязвимы ещё сильнее. Всего специалисты нашли около двадцати проблем, позволяющих получать доступ к файлам на компьютере, менеджерам паролей и истории браузера.
О находках сообщили OpenAI ещё в январе. В компании подтвердили, что позднее усилили защиту Atlas, а те же меры распространили на функции браузера в приложении ChatGPT. Сам Atlas компания прекратит поддерживать уже 9 августа. В качестве замены OpenAI предлагает пользователям десктопное приложение ChatGPT или браузерное расширение для Chrome.
В Zenity подчёркивают, что вышеописанные атаки строятся на подмене инструкций внутри обычных на вид страниц, поэтому полагаться только на встроенные проверки ИИ недостаточно — нужны более жёсткие, не зависящие от суждений самой модели ограничения на то, какие действия и с каким уровнем доступа браузер может выполнять автоматически.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Браузер, который сам просматривает страницы, заполняет формы и переписывается с сайтами вместо владельца, оказался способен обратить эти же функции против него. На конференции по кибербезопасности Black Hat специалисты компании Zenity показали , как обозреватель Atlas от OpenAI обманом заставляли рассылать сообщения по контактам WhatsApp и оформлять покупки на Amazon без ведома пользователя.
В основе атаки — фальшивая страница подписки на рассылку, ссылку на которую разместили в комментарии в соцсети X. Внутри страницы спрятали инструкции на иврите — их специально написали на менее распространённом языке, чтобы обойти англоязычные фильтры безопасности. Atlas, получив задание просто оформить подписку, заодно выполнял скрытую команду: заходил в открытый в браузере аккаунт WhatsApp Web и рассылал одинаковое сообщение всем контактам пользователя, превращая атаку в подобие цепной рассылки.
Похожим способом браузер довели до попытки покупки на Amazon: через ту же поддельную страницу подписки ИИ-агенту подсунули команду добавить новый адрес доставки и положить планшет в корзину. Оформить саму покупку напрямую не получилось — эту операцию OpenAI защитила отдельно. Тогда систему заставили обратиться с просьбой о покупке к встроенному помощнику Amazon Rufus, и тот выполнил её, посчитав запрос обычным обращением покупателя.
По словам представителя Zenity Майкла Баргури, из всех проверенных ИИ-браузеров у Atlas было больше всего защитных барьеров, но обойти их всё равно удалось. Другие протестированные продукты — от Google, Anthropic, Microsoft и Perplexity — оказались уязвимы ещё сильнее. Всего специалисты нашли около двадцати проблем, позволяющих получать доступ к файлам на компьютере, менеджерам паролей и истории браузера.
О находках сообщили OpenAI ещё в январе. В компании подтвердили, что позднее усилили защиту Atlas, а те же меры распространили на функции браузера в приложении ChatGPT. Сам Atlas компания прекратит поддерживать уже 9 августа. В качестве замены OpenAI предлагает пользователям десктопное приложение ChatGPT или браузерное расширение для Chrome.
В Zenity подчёркивают, что вышеописанные атаки строятся на подмене инструкций внутри обычных на вид страниц, поэтому полагаться только на встроенные проверки ИИ недостаточно — нужны более жёсткие, не зависящие от суждений самой модели ограничения на то, какие действия и с каким уровнем доступа браузер может выполнять автоматически.
- Источник новости
- www.securitylab.ru