AI 见闻
精选· 重要性 4/5

OpenAI浏览器Atlas存在安全漏洞,可被劫持发送垃圾信息

Wired — AI··Matt Burgess·约 6 分钟阅读
中文导读

安全公司Zenity在Black Hat大会上披露,OpenAI的Atlas浏览器存在多个安全漏洞,可被利用来发送垃圾信息或进行未经授权的购买,凸显AI浏览器面临的安全挑战。

根据今天在拉斯维加斯举行的Black Hat网络安全会议上公布的新研究,OpenAI的Atlas网络浏览器可能被绕过安全保护,并被欺骗向数十个WhatsApp联系人发送垃圾信息,或在亚马逊上进行未经授权的购买。

Atlas的发现来自安全公司Zenity的研究人员,是该公司在领先的AI驱动的网络浏览器和浏览器扩展中发现的一系列缺陷的一部分,这些产品包括Google、Anthropic、Microsoft和Perplexity的产品。

研究人员发现了大约20个漏洞,这些漏洞使他们能够访问本地机器、获取文件、接管密码管理器,并泄露某人的完整浏览历史。

“他们削弱了浏览器的安全控制——我们现在又回到了20年前你在浏览器上看到的那种攻击,”Zenity的联合创始人兼首席技术官Michael Bargury说,他在安全会议上与Zenity的Stav Cohen和其他同事一起展示了这一发现。

到目前为止,AI网络浏览器的集成主要有两种形式:包含AI助手的专用浏览器,以及将AI产品添加到现有浏览器中的扩展。这些机器人可以为你导航网站——例如,在几秒钟内总结整个页面——并且设置包括可以代表你采取行动的智能体,通常在多个不同的标签页上工作。

自从科技公司开始竞相将智能体引入网络浏览以来,安全警钟就敲响了。

由于网络由各种不受信任的数据组成,将其暴露给AI系统可能会导致其处理恶意指令和提示词注入攻击。正如OpenAI的安全主管去年所说,这些攻击是“一个未解决的安全问题”。

而且,正如安全研究人员在寻找工具漏洞时一再警告的那样,长期存在的网络安全实践,例如阻止网站相互交互的同源策略,可能会变得“实际上无用”。在他们调查的所有AI浏览器工具中,Bargury表示,OpenAI的Atlas——该公司将于下周关闭——拥有最多的保护和安全边界。

然而,研究人员仍然可以绕过它们来操纵系统。他们说,其他浏览工具更容易被黑客攻击。在第一个概念验证攻击中,Zenity研究人员要求Atlas注册他们在X上发布的新闻通讯链接。

包含注册过程的恶意网页包括用希伯来语编写的指令,告诉AI导航到用户已登录的WhatsApp网页账户,并向每个联系人发送相同的消息。研究人员将其描述为“大规模网络钓鱼活动”。

Bargury说,这次攻击并不利用WhatsApp中的漏洞,而是通过绕过OpenAI设置的多个安全机制来起作用。

一篇博客文章详细介绍了研究人员如何声称已经通过了安全措施,包括设计一个看起来合法且不像试图攻击用户的新闻通讯注册页面,用希伯来语书写以躲避英语安全工具,并(错误地)声称系统使用的是沙盒版本的WhatsApp网页,其中包含虚假人员,而不是真实的东西。

“它会做的是遍历每一个联系人,并发送加入此新闻通讯的指令——所以这是一个蠕虫,”Bargury说。“所以你现在正在感染你的其他朋友和家人。”(WhatsApp拒绝对此发现发表评论。

)研究人员表示,这次攻击是他们所谓的“意图冲突”的一个例子,即AI将用户的合法指令与来自网络的恶意指令合并,以完成黑客的目标。接下来,研究人员转向了亚马逊。

使用类似的方法——让Atlas注册一个带有恶意指令的虚假新闻通讯页面——研究人员使浏览器向已登录的亚马逊账户添加了一个送货地址,并将一台平板电脑添加到购物车中。然而,当他们试图让系统购买该物品时,他们找不到绕过OpenAI安全措施的方法。

最终,他们说,他们让Atlas请求亚马逊的Rufus AI购物助手为他们进行购买。“Rufus没有被劫持或注入,它只是被当作客户来询问,然后它照做了,”研究人员在博客文章中写道。

(亚马逊没有回应WIRED的置评请求。)研究人员表示,他们于一月份向OpenAI报告了这一发现。“今年早些时候,我们部署了一个更新来解决这个问题并加强Atlas中的保护,该更新将于8月9日弃用,”OpenAI的一位发言人表示。

“这些保护扩展到了新ChatGPT应用中的浏览器功能。”发言人补充说,提示词注入攻击是OpenAI正在积极研究的问题,并已发表了多篇相关研究。

虽然这些攻击很复杂,现实世界中的犯罪黑客有许多更简单的方法来获得他们想要的东西——例如直接网络钓鱼或使用被盗的登录信息——但Zenity的研究人员表示,在设计AI系统时,应该使用“确定性”或硬性安全屏障,而不仅仅是AI系统的判断或分类,因为这些几乎总是可以被欺骗。

“你让自己处于浏览器可能被完全劫持、账户可能被入侵、数据可能泄露的境地,”Bargury说。“我们应该非常谨慎地规划智能体需要什么级别的浏览器访问权限,以及它们需要什么级别的代理权来使用这些浏览器。

原文出处
OpenAI’s Browser Could Be Hijacked to Spam Your WhatsApp Contacts

本文为机器翻译辅以 AI 润色,仅供参考。原始事实以原文为准。

相关阅读