OpenAI Atlas, веб-браузер із підтримкою штучного інтелекту, може бути зламаний для розсилки спаму десяткам контактів у WhatsApp або здійснення несанкціонованих покупок на Amazon. Про це повідомили дослідники з кібербезпекової компанії Zenity на конференції Black Hat у Лас-Вегасі.
Фахівці виявили близько 20 вразливостей у провідних AI-браузерах та розширеннях, серед яких продукти Google, Anthropic, Microsoft і Perplexity. Ці уразливості дозволяють отримати доступ до локальних комп’ютерів, викрадати файли, контролювати менеджери паролів і навіть зливати історію переглядів. За словами Майкла Баргурі, співзасновника та технічного директора Zenity, "вони зруйнували захист браузерів — ми повернулися до атак, які були поширені 20 років тому".
Інтеграції AI у браузери зазвичай представлені у вигляді окремих браузерів із вбудованими помічниками або розширень для існуючих браузерів. Ці агенти можуть самостійно переглядати сайти, швидко підсумовувати інформацію та виконувати дії від імені користувача, часто працюючи одночасно у кількох вкладках. Однак це створює ризики, адже веб містить багато недовірених даних, які можуть використовуватися для атак через підміни команд і шкідливі інструкції.
Незважаючи на те, що Atlas мав найбільший рівень захисту серед протестованих інструментів, дослідники змогли обійти його безпеку. У першому доказі концепції вони змусили Atlas підписатися на фейкову розсилку, розміщену на сторінці з інструкціями івритом, які наказували AI відкрити WhatsApp Web користувача і надіслати всім контактам однакове повідомлення. Баргурі описав це як "масову фішингову кампанію", яка не використовує вразливості WhatsApp, а обходить захисні механізми OpenAI за допомогою легітимного вигляду сторінки, використання івриту для обходу англомовних фільтрів і неправдивих заяв про використання ізольованої версії WhatsApp.
"Він пройде по кожному контакту і надішле інструкції приєднатися до розсилки — це хробак," пояснив Баргурі. "Таким чином ви заражаєте своїх друзів і родину." Представники WhatsApp відмовилися коментувати ці результати.
Дослідники також продемонстрували атаку на Amazon, де за допомогою схожої методики змусили Atlas додати адресу доставки до облікового запису та покласти планшет у кошик покупок. Ці випадки ілюструють явище, яке вони назвали "зіткненням намірів", коли AI поєднує легітимні інструкції користувача з шкідливими командами з веб-сторінок для досягнення цілей хакерів.

