Ερευνητές ασφαλείας παρουσίασαν μια νέα έμμεση επίθεση prompt injection κατά AI browsers και AI browser assistants, που θα μπορούσε να οδηγήσει σε phishing, εξαγωγή ευαίσθητων δεδομένων, κλοπή διαπιστευτηρίων ή λήψη κακόβουλου λογισμικού. Η επίθεση, που ονομάζεται HashJack, βασίζεται σε κακόβουλα prompts που προστίθενται σε URLs μετά το σύμβολο (#), γνωστό και ως named anchor ή URL fragment.

“Το HashJack είναι η πρώτη γνωστή έμμεση τεχνική prompt injection που μπορεί να “οπλίσει” οποιονδήποτε νόμιμο ιστότοπο για να χειραγωγήσει AI browser assistants“, ανέφεραν οι ερευνητές από το Cato Networks. “Ως αποτέλεσμα, οι AI browsers — συμπεριλαμβανομένων των Comet (Perplexity), Copilot για Edge (Microsoft) και Gemini για Chrome (Google) — μπορούν να χρησιμοποιηθούν για να επιτρέψουν ένα ευρύ φάσμα κακόβουλων επιθέσεων“.
Δείτε επίσης: Νέα έκθεση ασφάλειας browser αποκαλύπτει αναδυόμενες απειλές για επιχειρήσεις
Client-side επίθεση
Η φύση της επίθεσης (client side) δείχνει ότι οι παραδοσιακές άμυνες δικτύου, όπως τα IPS/IDS και τα firewalls δικτύου, δεν είναι αποτελεσματικές. Τα αρχεία καταγραφής του διακομιστή δεν καταγράφουν το μέρος των URLs μετά το # επειδή δεν αποστέλλεται ποτέ στον διακομιστή, και οι άμυνες του περιηγητή όπως το Content Security Policy (CSP) δεν ενεργοποιούνται επειδή τίποτα στη σελίδα δεν αλλάζει.
HashJack: Μια επίθεση κοινωνικής μηχανικής;
Το HashJack είναι ουσιαστικά μια επίθεση κοινωνικής μηχανικής επειδή βασίζεται στην παραπλάνηση των χρηστών να κάνουν κλικ σε ειδικά διαμορφωμένα URLs μέσα σε emails, συνομιλίες, ιστότοπους ή έγγραφα. Ωστόσο, αυτή η επίθεση μπορεί να είναι ιδιαίτερα αξιόπιστη επειδή δείχνει σε νόμιμους ιστότοπους. Για παράδειγμα, φανταστείτε ένα πλαστό email που ισχυρίζεται ότι προέρχεται από μια τράπεζα και ενημερώνει τους πελάτες για ύποπτη δραστηριότητα στους λογαριασμούς τους. Το hovering πάνω από τον σύνδεσμο, που περιλαμβάνεται στο email, δείχνει ότι οδηγεί στον πραγματικό ιστότοπο της τράπεζας, HTTPS και όλα, αλλά είναι ένας μακρύς σύνδεσμος και κάπου σε αυτόν υπάρχει το σύμβολο # ακολουθούμενο από ένα prompt για τον AI assistant.

Πολλοί χρήστες είναι πιθανό να εμπιστευτούν ένα τέτοιο μήνυμα αφού δείχνει στον πραγματικό ιστότοπο της τράπεζας και επειδή οι μεγάλοι σύνδεσμοι με πολλές παραμέτρους και paths δεν είναι ασυνήθιστοι. Αλλά το prompt που ακολουθεί το σύμβολο # θα κάνει τον AI browser assistant να παρέχει οδηγίες στον χρήστη, όπως να καλέσει έναν αριθμό τηλεφώνου ή σύνδεσμο WhatsApp που ελέγχεται από τον επιτιθέμενο για περαιτέρω υποστήριξη πελατών σχετικά με την υποτιθέμενη κατάσταση.
Δείτε επίσης: AI browser καταχρώνται από κακόβουλες επεκτάσεις AI sidebar
Σε ένα άλλο σενάριο, ένα prompt που περιλαμβάνεται στον σύνδεσμο μπορεί να πει σε έναν AI browser, που λειτουργεί σαν agent, να πάρει πληροφορίες για τον λογαριασμό του χρήστη, το ιστορικό συναλλαγών, τον αριθμό τηλεφώνου κ.λπ. από τον ανοιγμένο ιστότοπο της τράπεζας και να τις προσθέσει ως παραμέτρους σε ένα αίτημα προς τον διακομιστή του επιτιθέμενου.
Άλλες επιθέσεις θα μπορούσαν να περιλαμβάνουν το prompt που προκαλεί στον AI assistant να εμφανίζει ψεύτικες πληροφορίες που θα παραπλανούσαν τον χρήστη: ψεύτικες επενδυτικές συμβουλές που προωθούν μια συγκεκριμένη μετοχή, κατασκευασμένες ειδήσεις, επικίνδυνες ιατρικές συμβουλές όπως λάθος δόσεις για φάρμακα, κακόβουλες οδηγίες που θα μπορούσαν να ανοίξουν μια πίσω πόρτα στον υπολογιστή, οδηγίες για επαναπιστοποίηση που περιλαμβάνουν έναν σύνδεσμο σε έναν ιστότοπο phishing, έναν σύνδεσμο για λήψη κακόβουλου λογισμικού κ.λπ.
Τα URL fragments δεν μπορούν να τροποποιήσουν το περιεχόμενο της σελίδας. Χρησιμοποιούνται μόνο για πλοήγηση εντός της σελίδας χρησιμοποιώντας τον κώδικα που είναι ήδη εκεί, οπότε είναι συνήθως ακίνδυνα. Ωστόσο, τώρα αποδεικνύεται ότι μπορούν να χρησιμοποιηθούν για να τροποποιήσουν το output των in-browser AI assistants ή agentic browsers. “Αυτή η ανακάλυψη είναι ιδιαίτερα επικίνδυνη επειδή οπλίζει νόμιμους ιστότοπους μέσω των URLs τους“, ανέφεραν οι ερευνητές. “Οι χρήστες βλέπουν έναν αξιόπιστο ιστότοπο, εμπιστεύονται τον περιηγητή AI τους, και με τη σειρά τους εμπιστεύονται το output του AI assistant, κάνοντας την πιθανότητα επιτυχίας πολύ μεγαλύτερη από τις παραδοσιακές επιθέσεις phishing“.
Δείτε επίσης: DoorDash: Oι AI browsers αποτελούν μεγάλη απειλή για την Amazon

Πώς επηρεάστηκαν διαφορετικοί AI browsers;
Η επίδραση ήταν διαφορετική μεταξύ των δοκιμασμένων AI assistants. Για παράδειγμα, ενώ τα prompt injections κατάφεραν να επηρεάσουν την έξοδο κειμένου σε όλα τα προϊόντα που δοκιμάστηκαν, η εισαγωγή κακόβουλων συνδέσμων αποδείχθηκε πιο δύσκολη στον Gemini Assistant για Chrome και στον Edge με το Microsoft Copilot.
Ο Comet της Perplexity, που είναι ένας agentic browser και κάνει περισσότερα από έναν ενσωματωμένο AI assistant, ήταν ο πιο ευάλωτος επειδή μπορούσε επίσης να φέρει URLs επιτιθέμενου στο παρασκήνιο, με πληροφορίες περιβάλλοντος επισυναπτόμενες ως παραμέτρους.
Η Microsoft και η Perplexity ανέπτυξαν διορθώσεις, αλλά η Google δεν θεώρησε την τεχνική HashJack ως ευπάθεια επειδή το βλέπει αυτό ως μέρος της προοριζόμενης συμπεριφοράς. Αξίζει να σημειωθεί ότι το Cato επίσης δοκίμασε το Claude για Chrome και τον περιηγητή Operator της OpenAI, αλλά η τεχνική HashJack δεν λειτούργησε σε αυτούς.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
