Drošības firma LayerX Security 1. jūlijā publicēja pētījumu BioShocking: testēja sešus AI pārlūkus un paplašinājumus un piesprieda tos nozagt SSH autentifikācijas atslēgas no GitHub. Visi seši padevās.
Uzbrukuma mehānisms balstās uz vienu principu: AI aģents tic tīmekļa lapas saturam tikpat lielā mērā kā lietotāja komandām.
Kā mīkla kļūst par uzbrukumu
LayerX sagatavoja tīmekļa lapu ar mīklu, kuras noteikumi ir apgriezti. “Pareizā” atbilde uz “2 + 2 = ?” ir “5”. Pirmie soļi izskatās nekaitīgi. Ar katru “pareizo” (faktiski nepareizo) atbildi aģents pakāpeniski pieņem, ka šajā kontekstā parastie noteikumi neattiecas. Tiklīdz šī premisa ir pieņemta, mīklas pēdējais solis pārorientē aģentu uz autorizētu GitHub repozitoriju un uzdod tam nolasīt SSH pieteikšanās akreditācijas datus un nosūtīt tos uz pētnieku kontrolētu serveri.
Neviens no sešiem aģentiem nenoraidīja darbību vai nesniedza brīdinājumu. Visi to izpildīja.
Tehniski šis ir netiešās komandu injekcijas uzbrukums. AI aģents apstrādā instrukcijas no diviem avotiem: no lietotāja un no tīmekļa lapu satura, ko tas lasa. Kad lapa pasaka “šeit noteikumi ir citādi”, aģents nespēj nodalīt, vai tas ir lietotāja likumīgs norādījums vai ļaunprātīgs satura elements. Spēles konteksts, kurā “nepareizas atbildes ir pareizas”, iznīcina aģenta spēju atpazīt SSH atslēgu nolasīšanu kā drošības pārkāpumu — jo pats noteikums par to, kas ir pārkāpums, tikko ir pārdefinēts.
Uzbrukums darbojas bez saskarsmes ar aizdomīgiem failiem vai pikšķerēšanas e-pastiem. Pietiek ar to, ka lietotājs atver ļaunprātīgu lapu pārlūkā, kur darbojas AI aģents.
Seši rīki, seši izgāzumi
LayerX testēja: ChatGPT Atlas (OpenAI), Comet (Perplexity AI), Claude Chrome paplašinājums (Anthropic), Fellou (ASI X INC), Genspark un Sigma. Visi seši nespēja identificēt, ka SSH akreditācijas datu nolasīšana un pārsūtīšana ir pretrunā to drošības politikām.
Infosecurity Magazine norāda, ka testā tika izmantoti nekaitīgi teksta faili, nevis īstas SSH atslēgas. Taču reālā uzbrukumā pāradresācija var norādīt uz jebko, ko lietotājs ir atvēris sesijā: citas atvērtās cilnes, pieteiktus kontus, iekšējos uzņēmuma rīkus, SSH vai API atslēgu pārvaldniekus.
“Visi 6 aģenti nespēja identificēt, ka SSH akreditācijas datu kopēšana ir pretrunā to drošības politikām, kad to veica spēles pēdējā solī.” — LayerX Security
Kāpēc šo nav vienkārši labot
Malwarebytes analīze norāda, ka BioShocking nav standarta kļūda, ko var salāpīt ar koda izmaiņām. AI aģenti pēc dizaina apstrādā tīmekļa lapu saturu kā instrukcijas — tas ir pamats tam, kā šie rīki darbojas. Kad saturs manipulē ar aģenta kontekstu un maina to, ko aģents uzskata par “atļautu”, aģents nevar atšķirt manipulāciju no leģitīmas instrukcijas. Tas nav ieviešanas bugs — tas ir mehānisms.
Pilnvērtīgs risinājums prasa izmaiņas aģentu arhitektūrā: aģentam vajadzīgs atsevišķs slānis, kas atpazīst, kad ārējs saturs modificē drošības noteikumu definīciju, un automātiski to traktē kā ļaunprātīgu darbību. Pašlaik šāds slānis nevienam no testētajiem rīkiem nav.
Ražotāju atbildes
Atklājumu ziņojumi tika iesniegti 2025. gada oktobrī (ChatGPT Atlas, Comet, Fellou, Genspark, Sigma) un 2026. gada janvārī (Claude paplašinājums). No sešiem ražotājiem:
- OpenAI izlaboja ChatGPT Atlas.
- Anthropic iesniedza labojumu Claude paplašinājumam, taču LayerX secināja, ka tas netur — pārveidota mīkla joprojām apmāna aģentu.
- Perplexity slēdza ziņojumu bez komentāriem un bez izmaiņām Comet.
- Fellou, Genspark un Sigma nav atbildējuši.
Pētījuma publicēšanas dienā — 1. jūlijā — tikai ChatGPT Atlas bija efektīvi aizsargāts.
Ko darīt tagad
LayerX ieteikumi AI pārlūku veidotājiem: pirms aģents lasa datus no autentificētiem kontiem, prasīt lietotāja apstiprinājumu; signalizēt, kad tīmekļa saturs pieprasa ignorēt drošības noteikumus; nodrošināt lietotājam granulētu kontroli pār aģenta piekļuvi.
Kamēr šīs izmaiņas nav ieviestas, drošākā pieeja ir neizmantot AI pārlūkus un paplašinājumus sesijās, kur vienlaikus ir atvērti sensitīvi konti: GitHub, SSH atslēgu pārvaldnieki, iekšējie uzņēmuma rīki, finanšu sistēmas. Chrome un Chromium paplašinājumu atļaujas var ierobežot manuāli — paplašinājuma iestatījumos var norādīt, uz kurām URL paplašinājumam ir piekļuve, kas sašaurina uzbrukuma virsmu.
Ja Anthropic iesniedza labojumu un tas netur, cik ilgi uzņēmuma vidē šos produktus var izmantot bez riska novērtēšanas — to katrai IT drošības komandai jānosaka pašai.
Avoti
- LayerX Security: BioShocking AI — Gaming the AI Browser and Escaping its Guardrails
- The Next Web: BioShocking tricks AI browsers into leaking your passwords (1. jūlijs, 2026)
- Malwarebytes: BioShocking — when “gaming” AI agents is no longer a game
- Infosecurity Magazine: Researchers Trick AI Browsers Into Leaking Credentials
- SecurityWeek: BioShocking Attack Tricks AI Browsers Into Stealing Credentials
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.