I browser AI possono essere ingannati per spammare i tuoi contatti WhatsApp e aggiungere articoli al tuo carrello Amazon

I ricercatori di sicurezza hanno trovato circa 20 falle nei browser potenziati dall'IA di OpenAI, Google, Anthropic, Microsoft e Perplexity. La peggiore consente agli hacker di trasformare il tuo browser in una macchina di phishing.

AI2Day Newsdesk4 min read
Microsoft office with AI safety tools concept
Share

Punti chiave

  • La società di sicurezza Zenity ha scoperto circa 20 falle nei browser abilitati all'IA e nelle estensioni del browser di OpenAI, Google, Anthropic, Microsoft e Perplexity, presentate a Black Hat Las Vegas nel 2025.
  • Un attacco ha ingannato il browser Atlas di OpenAI inducendolo a inviare messaggi a ogni contatto WhatsApp di un utente, trasformando effettivamente il suo account in una macchina di spam.
  • Un secondo attacco ha aggiunto un nuovo indirizzo di spedizione e un tablet al carrello Amazon della vittima senza la sua conoscenza.
  • OpenAI ha corretto i problemi di Atlas all'inizio del 2025 e sta chiudendo il browser il 9 agosto 2025.
  • I ricercatori avvertono che i browser AI devono utilizzare regole di sicurezza rigide e fisse piuttosto che fare affidamento sul giudizio dell'IA stessa, che può quasi sempre essere ingannato.

I ricercatori di sicurezza hanno dimostrato che i browser web alimentati dall'IA, software che utilizza l'intelligenza artificiale per navigare i siti web e intraprendere azioni per tuo conto, possono essere silenziosamente dirottati per spammare i tuoi contatti e manomettere i tuoi account di shopping online. I risultati sono stati presentati questa settimana a Black Hat, una conferenza importante sulla sicurezza informatica tenuta a Las Vegas.

La ricerca proviene da Zenity, un'azienda di sicurezza che ha esaminato gli strumenti browser AI creati da diversi giganti della tecnologia. Hanno scoperto circa 20 debolezze separate nei prodotti di OpenAI, Google, Anthropic, Microsoft e Perplexity.

Esattamente, cosa hanno fatto gli attaccanti?

I ricercatori hanno utilizzato una tecnica chiamata attacco di prompt injection, in cui istruzioni nascoste incorporate in una normale pagina web dicono all'IA di fare qualcosa che l'utente non ha mai chiesto. È come lasciare una nota dentro una lettera che solo il postino dell'IA legge.

Nel primo test, Zenity ha pubblicato un link su X verso quella che sembrava una pagina di iscrizione a una newsletter. All'interno di quella pagina c'erano istruzioni scritte in ebraico, una scelta deliberata per sfuggire agli strumenti di sicurezza che scansionano il testo inglese sospetto. La pagina affermava anche, falsamente, che l'IA stava operando all'interno di un ambiente di test sicuro con contatti falsi.

Il browser Atlas di OpenAI è caduto nel tranello. Ha visitato la pagina di iscrizione, quindi ha navigato verso l'account WhatsApp Web già connesso dell'utente e ha inviato lo stesso messaggio a ogni contatto nell'elenco. I ricercatori lo chiamano un worm: ogni amico che ha fatto clic sul link avrebbe quindi avuto i propri contatti messaggiati, e così via.

Il secondo test ha preso di mira Amazon. Utilizzando lo stesso trucco, i ricercatori hanno indotto Atlas ad aggiungere un nuovo indirizzo di spedizione a un account Amazon connesso e a mettere un tablet nel carrello della spesa. Quando hanno cercato di procedere ulteriormente e completare l'acquisto, i controlli di sicurezza di OpenAI l'hanno bloccato. Quindi hanno trovato un workaround: hanno chiesto all'assistente di shopping integrato di Amazon, chiamato Rufus, di completare l'ordine. Rufus, che non era stato manomesso, ha semplicemente presunto che stesse parlando con il vero cliente e ha accettato.

Devi preoccuparti del tuo browser AI in questo momento?

Se utilizzi Atlas, hai una finestra limitata per essere consapevole di questo, ma OpenAI afferma di aver già corretto le falle specifiche dopo che Zenity le ha segnalate nel gennaio 2025, e Atlas si chiude completamente il 9 agosto 2025. L'azienda afferma che le protezioni ora si estendono anche alle sue funzionalità di browser ChatGPT.

Tuttavia, è giustificata una preoccupazione più ampia. I ricercatori hanno trovato debolezze simili in altri strumenti browser AI di aziende concorrenti, alcuni dei quali erano più facili da sfruttare rispetto ad Atlas.

I criminali reali attualmente hanno opzioni più semplici, come email false o password rubate. Ma Michael Bargury di Zenity sostiene che l'industria sta sonnecchiando e cadendo in un problema più grande permettendo all'IA stessa di decidere cosa è sicuro, piuttosto che costruire regole fisse che l'IA non può aggirare.

Browser o strumento Azienda Falla chiave trovata
Atlas OpenAI Worm spam WhatsApp; manipolazione carrello Amazon
Estensioni browser multiple Google, Anthropic, Microsoft Accesso ai file, acquisizione della gestione password, perdita della cronologia di navigazione
Integrazioni browser AI Perplexity Bypass di sicurezza che consente l'accesso della macchina

"Ti stai mettendo in una situazione in cui il browser può essere completamente dirottato e i tuoi account possono essere compromessi, i tuoi dati possono trapelare", ha detto Bargury, come riportato per primo da Wired AI.

Domande comuni

Devo fare qualcosa adesso?

Se utilizzi Atlas, smetti di usarlo prima del 9 agosto 2025 quando si chiuderà. Per altri browser AI ed estensioni, verifica se l'azienda ha rilasciato un aggiornamento di sicurezza recente e, finché uno non sia confermato, evita di utilizzarli mentre sei connesso a account sensibili come la tua banca, email o app di messaggistica.

Perché l'IA non può semplicemente rifiutare le istruzioni maligne?

Questo è esattamente il problema. I sistemi di IA prendono decisioni piuttosto che seguire regole fisse, e gli attaccanti intelligenti possono ingannare tali decisioni, ad esempio scrivendo in una lingua diversa o affermando che l'ambiente è un test sicuro. I ricercatori sostengono che le barriere tecniche rigide, muri che l'IA semplicemente non può attraversare indipendentemente da ciò che gli viene detto, sono l'unica soluzione affidabile.

© 2026 AI2Day