Как убедить ИИ-браузер, что 2+2=5 и украсть SSH-ключи

2 мин

LayerX обнаружили свежий вектор атаки на ИИ-браузеры, получивший название BioShocking. Эксплойт использует непрямую инъекцию промптов (indirect prompt injection), чтобы подменить контекст, в котором действует агент, и заставить его добровольно передать злоумышленнику чувствительные информация из активных сессий пользователя.

Уязвимость протестирована на шести популярных решениях: ChatGPT Atlas, Perplexity Comet, Fellou, Genspark Browser, Sigma Browser и плагин Claude для Chrome. Во всех случаях агенты беспрепятственно копировали содержимое файлов (в тестах — SSH-ключи) и отправляли их на хост атакующего, не запрашивая подтверждения.

Как это работает

Пользователь переходит на вредоносную страницу с игрой-головоломкой в стилистике BioShock. Правила игры построены так, что ИИ-браузер вынужден признавать абсурдные утверждения (в частности, «2 + 2 = 5») в качестве корректных. После того как агент принимает эту альтернативную логику, он перестаёт различать игровую среду и реальность — все дальнейшие действия интерпретируются как часть игры, а не как потенциально опасные операции.

На финальном этапе страница отдаёт агенту команду перейти по скрытому URL, который ведёт в закрытый или корпоративный GitHub-репозиторий пользователя. Поскольку ИИ-браузер работает локально и имеет доступ ко всем авторизованным сессиям, он копирует содержимое репозитория (включая пароли, токены, ключи) и передаёт его наружу. Агент воспринимает это как «победу» и не применяет обычные политики безопасности.

Корневая проблема — в том, что контекст, в котором исполняется агент, целиком контролируется внешней страницей, а разделение между «реальными» и «игровыми» правилами отсутствует на уровне архитектуры.

Реакция вендоров

OpenAI устранила уязвимость в ChatGPT Atlas уже осенью 2025-го. Anthropic попыталась выпустить патч для расширения Claude, но исправление не сработало — отчёт остаётся открытым с апреля 2026 года. Perplexity AI закрыла обращение без каких-либо изменений в Comet. Fellou, Genspark и Sigma вообще не ответили на отчёты; позже представитель Genspark в комментарии для SC Media заявил, что задача устранена, однако официального подтверждения нет.

Разработчикам ИИ-браузеров LayerX рекомендует внедрить обязательный запрос подтверждения пользователя перед любым обращением к чувствительным источникам данных (GitHub, менеджеры паролей, внутренние программный интерфейс). Равным образом необходима более жёсткая проверка контекста: агент должен уметь распознавать попытки навязать ему «альтернативную реальность» и блокировать выполнение команд из таких окружений.

Для пользователей — ограничивайте область действий агента, не оставляйте сессии активными после работы с конфиденциальными сервисами и по возможности используйте отдельные профили браузера для задач, где ИИ-браузер имеет доступ к критичным данным.

Атака BioShocking показывает, что даже современные LLM-агенты, работающие в браузере, остаются уязвимы к социальной инженерии на уровне промпта — и эта проблема лежит не в модели, а в архитектуре доверия к внешнему контенту.

Читают сейчас

Учёные обнаружили, что есть (и быть) в одиночестве вредно для здоровья

21 минуту назад

Учёные обнаружили, что есть (и быть) в одиночестве вредно для здоровья

Новое исследование, опубликованное в Science Advances, обнаружило свидетельства того, что приём пищи вместе с другими людьми может помогать организму регулировать уровень сахара в крови. В эксперимент

В Steam началась масштабная Осенняя распродажа

49 минут назад

В Steam началась масштабная Осенняя распродажа

Отличные новости от дядюшки Габена: в Steam началась масштабная Осенняя распродажа! Она продлится ровно неделю — до 8 октября. Распродажа охватывает большую часть каталога площадки: от высокобюджетных

1 час назад

OpenAI связала Moonshot AI с попытками извлечь скрытые рассуждения моделей

OpenAI сообщила о масштабной кампании по извлечению защищённых рассуждений своих моделей. Компания связывает ключевую группу активности с людьми, связанными с Moonshot AI (разработчик Kimi). При этом

Figure Helix 2.5: гуманоид выполнил бытовые задачи в 30 незнакомых домах

3 часа назад

Figure Helix 2.5: гуманоид выполнил бытовые задачи в 30 незнакомых домах

Американская робототехническая компания Figure представила Helix 2.5 — новую нейросеть для управления гуманоидным роботом. Она позволяет ему выполнять освоенные бытовые задачи в незнакомых домах без д

Дайджест GetAClass: сентябрь 2026

3 часа назад

Дайджест GetAClass: сентябрь 2026

Первый месяц нового учебного года позади, время подвести его итоги – в нашем традиционном дайджесте. Ознакомиться далее