Шесть AI-браузеров слили логин и пароль, поверив, что 2+2=5

Шесть AI-браузеров слили логин и пароль, поверив, что 2+2=5

Разбор атаки BioShocking: как страница-головоломка обходит защиту ChatGPT Atlas, Perplexity Comet и расширения Claude, почему чинить это будете не вы и три вещи, которые реально снижают риск.

Помню, как выкатили Comet. Лента орала: вот оно, будущее, агент прямо в браузере. Все побежали ставить. И почти никто не подумал о простой вещи: страница, которую агент открывает, сама может оказаться командой. Прошёл год, вышла свежая атака, и не поменялось ничего. FOMO как гнал людей ставить не глядя, так и гонит.

Атаку назвали BioShocking, разбор LayerX вышел 29 июня. Поймались пять AI-браузеров (ChatGPT Atlas, Perplexity Comet, Fellou, Genspark, Sigma) и расширение Claude для Chrome. Чтобы всё сработало, хватает одной страницы, на которую агента заманили.

Как устроено. Страница притворяется игрой-головоломкой, где «правильным» назначен заведомо неверный ответ, вроде «2+2=5». Агент соглашается с этой игрой, и вместе с её правилами бросает настоящие: решает, что попал в выдуманный мир, где безопасность можно не соблюдать. Дальше по спрятанной ссылке идёт в рабочий GitHub и забирает, что там лежит. У LayerX это был стенд: логин и пароль в текстовом поле, подложенные для проверки. В настоящей атаке тем же фокусом вынесут что угодно, к чему у вас в тот момент открыт доступ. И ничего не переспросит: вашу команду и текст злоумышленника он читает одной строкой и не разбирает, где чьё.

Как отреагировали. LayerX предупредил всех ещё осенью. Дыру залатал один OpenAI. Anthropic попробовал, но по их же проверке заплатка не держит. Perplexity закрыл тикет и забил, ещё трое промолчали.

И вот тут неприятное. Чинить это будете не вы. Всё, что LayerX предлагает исправить, лежит на разработчиках браузеров, и из шести залатал только один. Никакой галочки «сделать безопасно» на вашей стороне нет. Но риск реально снижается тремя вещами, и вот они уже в ваших руках.

  1. Браузер. Против этой атаки закрыт только Atlas. Comet, расширение Claude и остальные пока открыты. Нужен агент в браузере прямо сейчас, берите тот, где дыру уже заткнули.
  2. Аккаунт. Заведите агенту отдельный вход с минимумом прав. Не запускайте его залогиненным в свой главный GitHub с боевым доступом, в банк, в рабочую почту. Тогда даже если агента разведут, вынести будет нечего.
  3. Ссылки. Атака живёт только на подсунутой странице. Не давайте агенту команду «сходи разбери вот эту ссылку» на сайтах, которым не доверяете. Пусть открывает только то, что вы контролируете.

Отдельно про расширение Claude, раз оно в списке. По безопасности оно не идеально, я это знаю. Но именно оно даёт человеку без технического бэкграунда пустить агента в браузер без плясок с бубном, и в этом его ценность. Поэтому не снимать в панике. Включать, но по трём правилам выше: отдельный вход, не под главными аккаунтами, не на подозрительные ссылки.

Паниковать не надо. Просто галочки, которая всё решит, нет. Есть три вещи, которые снижают риск: правильный браузер, отдельный аккаунт, осторожность со ссылками. А ещё есть FOMO, который каждый раз уговаривает их пропустить.

Источник: разбор LayerX

А вы Comet тогда ставили на волне хайпа, или дождались, пока уляжется?

1