Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας επίθεσης με την ονομασία CometJacking, η οποία στοχεύει τον περιηγητή Comet AI της Perplexity, ενσωματώνοντας κακόβουλες οδηγίες μέσα σε έναν φαινομενικά αθώο σύνδεσμο για να αποσπάσει ευαίσθητα δεδομένα, συμπεριλαμβανομένων αυτών από συνδεδεμένες υπηρεσίες όπως το email και το ημερολόγιο.
Δείτε επίσης: Notepad++: Ευπάθεια DLL Hijacking επιτρέπει εκτέλεση κώδικα

Η επίθεση με έγχυση προτροπών εκτυλίσσεται με τη μορφή ενός κακόβουλου συνδέσμου που, όταν κλικάρεται, προκαλεί απροσδόκητη συμπεριφορά χωρίς να το γνωρίζουν τα θύματα.
“Η CometJacking δείχνει πώς ένα μόνο, οπλισμένο URL μπορεί να μετατρέψει αθόρυβα έναν περιηγητή AI από έναν αξιόπιστο συνεργάτη εσωτερικής απειλής,” δήλωσε η Michelle Levy, Επικεφαλής Έρευνας Ασφάλειας στη LayerX.
Η επίθεση καταλαμβάνει τον AI βοηθό που είναι ενσωματωμένος στον περιηγητή για να κλέψει δεδομένα, παρακάμπτοντας τις προστασίες δεδομένων της Perplexity, χρησιμοποιώντας απλά κόλπα κωδικοποίησης Base64. Η επίθεση δεν περιλαμβάνει κανένα στοιχείο κλοπής διαπιστευτηρίων, επειδή ο περιηγητής έχει ήδη εξουσιοδοτημένη πρόσβαση στο Gmail, το Ημερολόγιο και άλλες συνδεδεμένες υπηρεσίες.
Πραγματοποιείται σε πέντε βήματα, ενεργοποιούμενη όταν ένα θύμα κάνει κλικ σε ένα ειδικά κατασκευασμένο URL, είτε αποστέλλεται σε ένα phishing email είτε υπάρχει σε μια ιστοσελίδα. Αντί να κατευθύνει τον χρήστη στον “προοριζόμενο” προορισμό, ο URL δίνει εντολή στον AI του περιηγητή Comet να εκτελέσει μια κρυφή προτροπή που καταγράφει τα δεδομένα του χρήστη από το Gmail, τα αποκρύπτει χρησιμοποιώντας κωδικοποίηση Base64 και μεταδίδει τις πληροφορίες σε ένα σημείο ελέγχου υπό τον έλεγχο του επιτιθέμενου.
Δείτε ακόμα: Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Το κατασκευασμένο URL είναι μια συμβολοσειρά ερωτήματος κατευθυνόμενη προς τον περιηγητή AI Comet, με την κακόβουλη οδηγία να προστίθεται χρησιμοποιώντας την παράμετρο “collection” του URL, προκαλώντας τον agent να συμβουλευτεί τη μνήμη του αντί να εκτελέσει μια ζωντανή αναζήτηση στο διαδίκτυο.
Ενώ η Perplexity έχει χαρακτηρίσει τα ευρήματα ως “χωρίς αντίκτυπο στην ασφάλεια“, αυτά υπογραμμίζουν πώς τα εργαλεία εγγενή σε AI εισάγουν νέους κινδύνους ασφάλειας που μπορούν να παρακάμψουν τις παραδοσιακές άμυνες, επιτρέποντας στους κακόβουλους παράγοντες να τα καταλάβουν και να εκθέσουν τους χρήστες και τις οργανώσεις σε πιθανή κλοπή δεδομένων.
Τον Αύγουστο του 2020, η Guardio Labs αποκάλυψε μια τεχνική επίθεσης με την ονομασία Scamlexity, όπου περιηγητές όπως ο Comet θα μπορούσαν να παραπλανηθούν από κακόβουλους παράγοντες να αλληλεπιδράσουν με σελίδες phishing ή ψεύτικα ηλεκτρονικά καταστήματα χωρίς τη γνώση ή την παρέμβαση του ανθρώπινου χρήστη.
Δείτε επίσης: MassJacker: Νέα κακόβουλη καμπάνια κλέβει crypto χρηστών

“Οι περιηγητές AI είναι το επόμενο πεδίο μάχης για τις επιχειρήσεις,” δήλωσε ο Or Eshed, Διευθύνων Σύμβουλος της LayerX. “Όταν ένας επιτιθέμενος μπορεί να κατευθύνει τον βοηθό σας με έναν σύνδεσμο, ο περιηγητής γίνεται ένα σημείο εντολών και ελέγχου μέσα στην περίμετρο της εταιρείας. Οι οργανώσεις πρέπει επειγόντως να αξιολογήσουν ελέγχους που ανιχνεύουν και εξουδετερώνουν κακόβουλες προτροπές πρακτόρων πριν αυτές γίνουν ευρέως διαδεδομένες εκστρατείες.“
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
