Сигурност

Редакция Overclock.bg ·

Пет AI браузъра, превзети с един-единствен имейл

Пет AI браузъра, превзети с един-единствен имейл

Израелската компания Zenity Labs представи на 6 август 2026 г. на конференцията Black Hat USA в Лас Вегас цял клас уязвимости, който нарича PleaseFix. С него изследователите демонстрираха превземане на пет от най-популярните AI браузъра — Claude в Chrome, Gemini в Chrome, Perplexity Comet, ChatGPT Atlas и Copilot в Edge. Атаките са zero-click: жертвата не отваря приложение, не натиска линк и не одобрява нищо. Достатъчно е един имейл да пристигне в пощата ѝ.

Как един имейл превзема асистента

Механизмът, който Zenity нарича Intent Collision („сблъсък на намерения“), е учудващо прост. AI браузърът чете всичко, което му подадете — имейли, уеб страници, календарни покани, локални файлове — и няма надежден начин да различи текста, който е данни, от текста, който е команда. Нападателят вкарва скрити инструкции в съдържанието; агентът ги смесва с вашата легитимна заявка и изпълнява получената смес.

Ключовото е чия самоличност използва. Агентът вече е логнат във вашата поща, вашия Drive, вашия Slack. Всичко, което той направи по нареждане на нападателя, изглежда като действие на легитимния потребител.

„Това не е бъг, който можем да закърпим. Агентните браузъри разглобяват границата на сигурност, на която браузърите разчитат от десетилетия“ — Михаел Баргури, съосновател и технически директор на Zenity Labs.

Какво успяха да направят

Демонстрациите не са теоретични. За всеки от петте браузъра екипът показа завършена верига:

  • Claude в Chrome — от един-единствен зловреден имейл. Потребителят моли за резюме на пощата си; в резултат изтичат данни от Gmail, целият Google Drive се споделя тихо с нападателя и се отварят врати към акаунтите в Slack, X и самия Claude.
  • Perplexity Comet — календарна покана със скрит текст. Агентът чете локални файлове и ги изнася през параметри в URL, а след това манипулира сесията с 1Password, без изобщо да атакува самия мениджър на пароли.
  • ChatGPT Atlas — линк в социална мрежа задейства фишинг съобщения през WhatsApp и неоторизирани покупки в Amazon с картата на жертвата.
  • Gemini в Chrome и Copilot в Edge — заобикаляне на ограниченията за localhost, което води до достъп до локални услуги: изтриване на AWS сървъри и повреждане на SQL база.

Втора техника от арсенала на изследователите се казва HistoryFixing — подправяне на записи в историята на браузъра, за да се отрови по-късното „разсъждение“ на агента.

Пример за имейл със скрити инструкции към агента в браузъра Снимка: Anthropic

Защо старите защити не помагат

Уеб сигурността от три десетилетия насам стъпва върху Same-Origin Policy: съдържание от един сайт няма достъп до данните на друг. Агентът обаче е над това правило — той има право да чете в един таб и да действа в друг, защото точно за това е създаден. Прочетеното на едно място се превръща в действие на съвсем друго.

Именно затова темата вече не е „сигурност на крайното устройство“, а сигурност на браузъра: VentureBeat описва браузъра като мястото, където атаките реално се приземяват, докато повечето корпоративни бюджети още гледат към endpoint агентите. Същото издание настоява AI агентите да се третират като служители — с идентичност, роли и одит на действията, а не като функция в приложение.

Реакцията на производителите

Zenity е уведомила Anthropic, Google, Perplexity, Microsoft и OpenAI преди презентацията. Реакциите са разнопосочни: част от компаниите пуснаха кръпки, други отговориха, че описаното поведение е по замисъл — агентът трябва да може да прави точно тези неща.

Историята с Comet е показателна. Zenity съобщава първите находки на Perplexity още на 22 октомври 2025 г.; на 23 януари 2026 г. Perplexity блокира достъпа на агента до file:// пътища — след което изследователите заобиколиха поправката с префикса view-source:. Окончателната кръпка идва на 11 февруари, а публичното оповестяване — на 3 март 2026 г.

Anthropic е сред най-откровените по темата. В собствената си документация за Claude в Chrome компанията признава, че при браузване без защити степента на успешни prompt injection атаки е 23,6%, а с наличните мерки пада до 11,2%. При специфичен набор от четири браузърни атаки мерките свалят успеваемостта от 35,7% до 0% — но общото число остава двуцифрено.

Внимание

Ако ползвате агентен браузър, не му давайте достъп до пощата, паролите и корпоративните дискове „за всеки случай“. Отделен профил с минимални права е много по-разумен от един логнат навсякъде асистент.

Контекст

Агентните функции се разпространяват бързо — само преди дни Google Maps получи агент, който поръчва храна и резервира хотели. Всяка такава интеграция добавя ново място, откъдето може да влезе непроверено съдържание. Тенденцията е същата, която видяхме и при червея Shai-Hulud в npm: автоматизацията умножава обхвата на една-единствена компрометирана точка.

Изводът на Zenity е неудобен, но честен: докато езиковият модел не може да различи данни от команди, всяка кръпка е частична. Индустрията все още няма общ стандарт за това какво изобщо е „уязвимост“ в един агент — и точно този спор, а не конкретният имейл, е истинският проблем.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още