ΑρχικήSecurityCometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief

CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας επίθεσης με την ονομασία CometJacking, η οποία στοχεύει τον περιηγητή Comet AI της Perplexity, ενσωματώνοντας κακόβουλες οδηγίες μέσα σε έναν φαινομενικά αθώο σύνδεσμο για να αποσπάσει ευαίσθητα δεδομένα, συμπεριλαμβανομένων αυτών από συνδεδεμένες υπηρεσίες όπως το email και το ημερολόγιο.

Δείτε επίσης: Notepad++: Ευπάθεια DLL Hijacking επιτρέπει εκτέλεση κώδικα

CometJacking
CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief

Η επίθεση με έγχυση προτροπών εκτυλίσσεται με τη μορφή ενός κακόβουλου συνδέσμου που, όταν κλικάρεται, προκαλεί απροσδόκητη συμπεριφορά χωρίς να το γνωρίζουν τα θύματα.

“Η CometJacking δείχνει πώς ένα μόνο, οπλισμένο URL μπορεί να μετατρέψει αθόρυβα έναν περιηγητή AI από έναν αξιόπιστο συνεργάτη εσωτερικής απειλής,” δήλωσε η Michelle Levy, Επικεφαλής Έρευνας Ασφάλειας στη LayerX.

Η επίθεση καταλαμβάνει τον AI βοηθό που είναι ενσωματωμένος στον περιηγητή για να κλέψει δεδομένα, παρακάμπτοντας τις προστασίες δεδομένων της Perplexity, χρησιμοποιώντας απλά κόλπα κωδικοποίησης Base64. Η επίθεση δεν περιλαμβάνει κανένα στοιχείο κλοπής διαπιστευτηρίων, επειδή ο περιηγητής έχει ήδη εξουσιοδοτημένη πρόσβαση στο Gmail, το Ημερολόγιο και άλλες συνδεδεμένες υπηρεσίες.

Πραγματοποιείται σε πέντε βήματα, ενεργοποιούμενη όταν ένα θύμα κάνει κλικ σε ένα ειδικά κατασκευασμένο URL, είτε αποστέλλεται σε ένα phishing email είτε υπάρχει σε μια ιστοσελίδα. Αντί να κατευθύνει τον χρήστη στον “προοριζόμενο” προορισμό, ο URL δίνει εντολή στον AI του περιηγητή Comet να εκτελέσει μια κρυφή προτροπή που καταγράφει τα δεδομένα του χρήστη από το Gmail, τα αποκρύπτει χρησιμοποιώντας κωδικοποίηση Base64 και μεταδίδει τις πληροφορίες σε ένα σημείο ελέγχου υπό τον έλεγχο του επιτιθέμενου.

Δείτε ακόμα: Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief
CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief

Το κατασκευασμένο URL είναι μια συμβολοσειρά ερωτήματος κατευθυνόμενη προς τον περιηγητή AI Comet, με την κακόβουλη οδηγία να προστίθεται χρησιμοποιώντας την παράμετρο “collection” του URL, προκαλώντας τον agent να συμβουλευτεί τη μνήμη του αντί να εκτελέσει μια ζωντανή αναζήτηση στο διαδίκτυο.

Ενώ η Perplexity έχει χαρακτηρίσει τα ευρήματα ως “χωρίς αντίκτυπο στην ασφάλεια“, αυτά υπογραμμίζουν πώς τα εργαλεία εγγενή σε AI εισάγουν νέους κινδύνους ασφάλειας που μπορούν να παρακάμψουν τις παραδοσιακές άμυνες, επιτρέποντας στους κακόβουλους παράγοντες να τα καταλάβουν και να εκθέσουν τους χρήστες και τις οργανώσεις σε πιθανή κλοπή δεδομένων.

Τον Αύγουστο του 2020, η Guardio Labs αποκάλυψε μια τεχνική επίθεσης με την ονομασία Scamlexity, όπου περιηγητές όπως ο Comet θα μπορούσαν να παραπλανηθούν από κακόβουλους παράγοντες να αλληλεπιδράσουν με σελίδες phishing ή ψεύτικα ηλεκτρονικά καταστήματα χωρίς τη γνώση ή την παρέμβαση του ανθρώπινου χρήστη.

Δείτε επίσης: MassJacker: Νέα κακόβουλη καμπάνια κλέβει crypto χρηστών

CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief
CometJacking: Ένα κλικ μετατρέπει τον Comet AI σε Data Thief

“Οι περιηγητές AI είναι το επόμενο πεδίο μάχης για τις επιχειρήσεις,” δήλωσε ο Or Eshed, Διευθύνων Σύμβουλος της LayerX. “Όταν ένας επιτιθέμενος μπορεί να κατευθύνει τον βοηθό σας με έναν σύνδεσμο, ο περιηγητής γίνεται ένα σημείο εντολών και ελέγχου μέσα στην περίμετρο της εταιρείας. Οι οργανώσεις πρέπει επειγόντως να αξιολογήσουν ελέγχους που ανιχνεύουν και εξουδετερώνουν κακόβουλες προτροπές πρακτόρων πριν αυτές γίνουν ευρέως διαδεδομένες εκστρατείες.“

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS