3 июля 2026, 09:14
Как убедить ИИ-браузер, что 2+2=5 и украсть SSH-ключи
LayerX обнаружили свежий вектор атаки на ИИ-браузеры, получивший название BioShocking. Эксплойт использует непрямую инъекцию промптов (indirect prompt injection), чтобы подменить контекст, в котором действует агент, и заставить его добровольно передать злоумышленнику чувствительные информация из активных сессий пользователя.
Уязвимость протестирована на шести популярных решениях: ChatGPT Atlas, Perplexity Comet, Fellou, Genspark Browser, Sigma Browser и плагин Claude для Chrome. Во всех случаях агенты беспрепятственно копировали содержимое файлов (в тестах — SSH-ключи) и отправляли их на хост атакующего, не запрашивая подтверждения.
Как это работает
Пользователь переходит на вредоносную страницу с игрой-головоломкой в стилистике BioShock. Правила игры построены так, что ИИ-браузер вынужден признавать абсурдные утверждения (в частности, «2 + 2 = 5») в качестве корректных. После того как агент принимает эту альтернативную логику, он перестаёт различать игровую среду и реальность — все дальнейшие действия интерпретируются как часть игры, а не как потенциально опасные операции.
На финальном этапе страница отдаёт агенту команду перейти по скрытому URL, который ведёт в закрытый или корпоративный GitHub-репозиторий пользователя. Поскольку ИИ-браузер работает локально и имеет доступ ко всем авторизованным сессиям, он копирует содержимое репозитория (включая пароли, токены, ключи) и передаёт его наружу. Агент воспринимает это как «победу» и не применяет обычные политики безопасности.
Корневая проблема — в том, что контекст, в котором исполняется агент, целиком контролируется внешней страницей, а разделение между «реальными» и «игровыми» правилами отсутствует на уровне архитектуры.
Реакция вендоров
OpenAI устранила уязвимость в ChatGPT Atlas уже осенью 2025-го. Anthropic попыталась выпустить патч для расширения Claude, но исправление не сработало — отчёт остаётся открытым с апреля 2026 года. Perplexity AI закрыла обращение без каких-либо изменений в Comet. Fellou, Genspark и Sigma вообще не ответили на отчёты; позже представитель Genspark в комментарии для SC Media заявил, что задача устранена, однако официального подтверждения нет.
Разработчикам ИИ-браузеров LayerX рекомендует внедрить обязательный запрос подтверждения пользователя перед любым обращением к чувствительным источникам данных (GitHub, менеджеры паролей, внутренние программный интерфейс). Равным образом необходима более жёсткая проверка контекста: агент должен уметь распознавать попытки навязать ему «альтернативную реальность» и блокировать выполнение команд из таких окружений.
Для пользователей — ограничивайте область действий агента, не оставляйте сессии активными после работы с конфиденциальными сервисами и по возможности используйте отдельные профили браузера для задач, где ИИ-браузер имеет доступ к критичным данным.
Атака BioShocking показывает, что даже современные LLM-агенты, работающие в браузере, остаются уязвимы к социальной инженерии на уровне промпта — и эта проблема лежит не в модели, а в архитектуре доверия к внешнему контенту.
Читают сейчас

1 час назад
В Малайзии разрабатывают охлаждающую жидкости на основе пальмового масла для иммерсионных систем
Государственное агентство Малайзии MPOB (Malaysian Palm Oil Board) находится на завершающем этапе разработки охлаждающей жидкости на основе пальмового масла под названием Sawit EcoTherm для иммерсионн

1 час назад
X представила репозиторий с открытым исходным кодом своих алгоритмов ранжирования и фильтрации
Команда соцсети X представила репозиторий с открытым исходным кодом своих алгоритмов ранжирования и фильтрации (X For You Feed Algorithm) под лицензией Apache License 2.0. В коде платформы раскрыты пр

1 час назад
Эксперт: отзыв зарубежных TLS‑сертификатов грозит сбоями в онлайн‑банкинге и работе российских сервисов
Отзыв зарубежных TLS‑сертификатов может привести к сбою в работе онлайн‑банкинга в России, а также других отечественных сервисов, заявил «Газете.Ru» генеральный директор Ассоциации электронных коммуни

2 часа назад
AOC и KTC заявили о подорожании мониторов из‑за увеличения стоимости всех ключевых компонентов производства
Тайваньская AOC и китайская KTC объявили о подорожании мониторов из‑за увеличения стоимости всех ключевых компонентов производства. AOC предупредила дистрибьюторов в Китае о корректировке цен на всю л

2 часа назад
Роскомнадзор за полтора года не выявил повторных утечек персональных данных
Роскомнадзор не выявил ни одной повторной утечки персональных данных с 1 января 2025 года, заявил заместитель главы ведомства Милош Вагнер. Он рассказал, что за полтора года ведомство провело 52 админ