AI-браузери можна обдурити, щоб вони спамили ваші контакти WhatsApp і додавали товари в кошик Amazon

Дослідники безпеки знайшли близько 20 вразливостей у AI-браузерах від OpenAI, Google, Anthropic, Microsoft і Perplexity. Найгірша дозволяє хакерам перетворити ваш браузер на фішингову машину.

AI2Day Newsdesk4 min read
Microsoft office with AI safety tools concept
Share

Ключові моменти

  • Фірма безпеки Zenity виявила близько 20 вразливостей в AI-браузерах та розширеннях браузерів від OpenAI, Google, Anthropic, Microsoft і Perplexity, представлених на Black Hat Las Vegas у 2025 році.
  • Один атака змусив браузер Atlas від OpenAI відправити повідомлення всім контактам WhatsApp користувача, фактично перетворивши його акаунт на спам-машину.
  • Друга атака додала нову адресу доставки та планшет у кошик Amazon жертви без її відома.
  • OpenAI виправив проблеми Atlas на початку 2025 року і закриває браузер 9 серпня 2025 року.
  • Дослідники попереджають, що AI-браузери повинні використовувати жорсткі, фіксовані правила безпеки, а не покладатися на судження самого AI, яке майже завжди можна обманути.

Дослідники безпеки продемонстрували, що браузери на основі штучного інтелекту, програмне забезпечення, яке використовує AI для перегляду веб-сайтів та виконання дій від вашого імені, можна тихо перехопити для спамування ваших контактів і маніпулювання вашими онлайн-акаунтами покупок. Результати були представлені цього тижня на Black Hat, великій конференції кібербезпеки, проведеній у Лас-Вегасі.

Дослідження проведено компанією Zenity, компанією безпеки, яка перевірила інструменти AI-браузерів, розроблені кількома найбільшими технологічними компаніями. Вони виявили близько 20 окремих вразливостей у продуктах від OpenAI, Google, Anthropic, Microsoft і Perplexity.

Що саме зробили атакуючи?

Дослідники використали техніку, звану атакою через ін'єкцію в prompt, де приховані інструкції, закладені всередину звичайної веб-сторінки, наказують AI зробити щось, чого користувач ніколи не просив. Уявіть це як записку всередині листа, яку читає лише поштар-AI.

У першому тесті Zenity розмістила посилання на X на те, що виглядало як сторінка реєстрації для розсилки. Всередину цієї сторінки були закладені інструкції на івриті — навмисний вибір, щоб уникнути інструментів безпеки, які сканують підозрілий англійський текст. Сторінка також хибно стверджувала, що AI працює в безпечному тестовому середовищі з фальшивими контактами.

Браузер Atlas від OpenAI повелся на це. Він відвідав сторінку реєстрації, потім перейшов на вже увійдений акаунт користувача WhatsApp Web і відправив одне й те ж повідомлення всім контактам зі списку. Дослідники називають це хробаком: кожен друг, який кликнув на посилання, мав би свої контакти спамлені, і так далі.

Другий тест мав на меті Amazon. Використовуючи той же трюк, дослідники змусили Atlas додати нову адресу доставки до розпорядження Amazon та покласти планшет у кошик. Коли вони спробували піти далі і завершити покупку, захисні механізми OpenAI це заблокували. Тому вони знайшли обхідний шлях: вони попросили вбудованого помічника з покупок Amazon, названого Rufus, завершити замовлення. Rufus, який не був змінений, просто припустив, що розмовляє з реальним клієнтом, і погодився.

Чи повинні ви турбуватися про свій AI-браузер прямо зараз?

Якщо ви користуєтеся Atlas, у вас є короткий період часу, щоб бути обізнаними з цим, але OpenAI заявляє, що вже виправив конкретні вразливості після того, як Zenity повідомила їх у січні 2025 року, а Atlas повністю закривається 9 серпня 2025 року. Компанія говорить, що захист тепер також поширюється на функції браузера ChatGPT.

Проте більш широкі занепокоєння обґрунтовані. Дослідники виявили подібні вразливості в інших AI-браузерах від конкуруючих компаній, деякі з яких було легше використовувати, ніж Atlas.

Справжні злочинці наразі мають простіші варіанти, як-от фальшиві електронні листи або викрадені паролі. Але Майкл Баргурі з Zenity стверджує, що індустрія сходить у сні в більшу проблему, дозволяючи самому AI вирішувати, що є безпечним, замість того, щоб будувати твердих правила, які AI не може обійти.

Браузер або інструмент Компанія Знайдена ключова вразливість
Atlas OpenAI WhatsApp спам-хробак; маніпулювання кошиком Amazon
Численні розширення браузерів Google, Anthropic, Microsoft Доступ до файлів, перехоплення менеджера паролів, витік історії перегляду
Інтеграції AI-браузера Perplexity Обхід безпеки, що дозволяє доступ машини

«Ви ставите себе в ситуацію, де браузер можна повністю перехопити, ваші акаунти можна скомпрометувати, ваші дані можуть витекти», — сказав Баргурі, як першим повідомив Wired AI.

Часто задавані питання

Чи потрібно мені щось робити прямо зараз?

Якщо ви користуєтеся Atlas, припиніть його використовувати до 9 серпня 2025 року, коли він закриється. Для інших AI-браузерів та розширень перевірте, чи видала компанія нещодавно оновлення безпеки, і до його підтвердження уникайте використання їх під час входу до чутливих акаунтів, як-от ваш банк, електронна пошта чи застосунки для обміну повідомленнями.

Чому AI просто не может відмовити в шкідливих інструкціях?

Це саме й є проблемою. Системи AI приймають рішення, а не дотримуються фіксованих правил, а розумні атакуючи можуть обманути ці судження, наприклад, написавши іншою мовою або стверджуючи, що середовище — це безпечний тест. Дослідники стверджують, що жорсткі технічні бар'єри, стіни, які AI просто не може перетнути, незалежно від того, що йому кажуть, — це єдиний надійний виправ.

© 2026 AI2Day