Уеб браузърът Atlas на OpenAI е можело да бъде компрометиран чрез заобикаляне на защитите му за сигурност и подведен да изпрати спам до десетки контакти в WhatsApp или да извърши неоторизирани покупки в Amazon. Това показват нови изследвания, представени на конференцията за киберсигурност Black Hat в Лас Вегас.

Разкритията за Atlas, направени от изследователи от фирмата за сигурност Zenity, са част от широк набор от уязвимости, които компанията е открила във водещи уеб браузъри с вграден изкуствен интелект и браузърни разширения, включително продукти на Google, Anthropic, Microsoft и Perplexity. Изследователите са открили около 20 слабости, които им позволяват достъп до локални машини, извличане на файлове, поемане на контрол над мениджър на пароли и изтичане на цялата история на браузването на потребителя.

„Те обезцениха контрола за сигурност на браузърите – сега отново виждаме типовете атаки, които наблюдавахме в браузърите преди 20 години“, казва Майкъл Баргури, съосновател и технически директор на Zenity, който представя изследването на конференцията за сигурност съвместно със Став Коен и други колеги.

Досега интеграцията на AI в уеб браузърите се осъществяваше главно под две форми: специализирани браузъри с включени AI асистенти и разширения, които добавят AI продукти към съществуващи браузъри. Тези ботове могат да навигират в уебсайтове вместо вас – например да резюмират цели страници за секунди – а конфигурациите включват агенти, които могат да предприемат действия от ваше име, като често работят в множество различни раздели.

Сигналите за тревога относно сигурността звънят още откакто технологичните компании започнаха надпреварата за въвеждане на агенти в уеб браузването. Тъй като мрежата се състои от всякакви видове ненадеждни данни, излагането им на AI система може да я накара да обработи злонамерени инструкции и атаки за инжектиране на команди (prompt injection). Тези атаки са, както заяви ръководителят на отдела за сигурност на OpenAI миналата година, „нерешен проблем със сигурността“. И както изследователите по сигурността многократно предупреждават, докато откриват пропуски в инструментите, дългогодишните практики за уеб сигурност, като политиката за еднакъв произход (same-origin policy), която спира уебсайтовете да си взаимодействат помежду си, могат да станат „практически безполезни“.

От всички AI браузърни инструменти, които са изследвали, Баргури казва, че Atlas на OpenAI – който компанията спира през следващата седмица – е имал най-много защити и граници на сигурност. Въпреки това изследователите са успели да ги заобиколят, за да манипулират системата. Други инструменти за браузване са били много по-лесни за компрометиране, споделят те.

В първия демонстрационен сценарий на атака изследователите от Zenity са накарали Atlas да се регистрира за връзка към бюлетин, публикувана в X. Зловредната уеб страница, съдържаща процеса на регистрация, включва инструкции, написани на иврит, които казват на изкуствения интелект да отиде в профила на потребителя в WhatsApp Web и да изпрати на всеки контакт едно и също съобщение. Изследователите описват това като „масова фишинг кампания“.

Атаката – която не експлоатира уязвимост в WhatsApp – работи чрез заобикаляне на множество защитни механизми, въведени от OpenAI, обяснява Баргури. Публикация в блог описва как изследователите твърдят, че са заобиколили мерките за сигурност, включително чрез проектиране на страница за регистрация на бюлетин, която изглежда легитимна, писане на иврит за избягване на инструментите за сигурност на английски език и фалшиво твърдение пред AI системата, че използва изолирана среда (sandbox) на WhatsApp Web с фалшиви профили, а не истинската версия.

„Това, което прави, е да премине през всеки един от контактите и да изпрати инструкции да се присъединят към този бюлетин – така че това е червей“, казва Баргури. „По този начин вие заразявате останалите си приятели и семейство.“ (От WhatsApp са отказали коментар по темата.)

Изследователите казват, че атаката е пример за това, което те наричат „сблъсък на намеренията“ (intent collision), при който изкуственият интелект слива легитимни инструкции от потребителя и злонамерени инструкции от мрежата, за да изпълни целта на нападателите.

След това изследователите са се насочили към Amazon. Използвайки подобен подход – подтиквайки Atlas да се регистрира във фалшива страница за бюлетин със злонамерени инструкции – те са накарали браузъра да добави адрес за доставка към вписания акаунт в Amazon и да добави таблет в количката за пазаруване.

Когато обаче се опитали да накарат системата да купи артикула, те не са намерили начин да заобиколят мерките за безопасност на OpenAI. В крайна сметка те споделят, че са накарали Atlas да помоли AI асистента за пазаруване Rufus на Amazon да направи покупката вместо тях. „Rufus не е бил компрометиран или инжектиран, той просто беше помолен от субект, който сметна за клиент, и той се съобрази“, пишат изследователите в публикация. (От Amazon не са отговорили на искането за коментар.)

Изследователите казват, че са докладвали констатациите си на OpenAI през януари. „По-рано тази година внедрихме актуализация, за да коригираме уязвимостта и да засилим защитите в Atlas, който ще бъде преустановен на 9 август“, заявява говорител на OpenAI. „Тези защити се разпростират и върху възможностите на браузъра в новото приложение ChatGPT.“ Говорителят добавя, че атаките с инжектиране на команди са област, която OpenAI активно проучва и за която е публикувала множество изследвания.

Въпреки че атаките са сложни и реалните киберпрестъпници имат много по-лесни начини да получат това, което искат – като директен фишинг или използване на откраднати идентификационни данни – изследователите подчертават необходимостта от по-строга сигурност при внедряването на изкуствен интелект в браузърите.