根據今天在拉斯維加斯 Black Hat 網路安全大會上發表的新研究,OpenAI 的 Atlas 網路瀏覽器可能被繞過安全防護,並遭誘騙向數十個 WhatsApp 聯絡人發送垃圾訊息,或在 Amazon 上進行未經授權的購買。
這些由資安公司 Zenity 研究人員提出的 Atlas 發現,是該公司在領先的具備 AI 功能的網路瀏覽器和瀏覽器擴充功能中,發現一系列廣泛漏洞的一部分,其中包括來自 Google、Anthropic、Microsoft 和 Perplexity 的產品。研究人員發現了大約 20 個漏洞,這些漏洞讓他們能夠存取本機電腦、竊取檔案、接管密碼管理器,並洩露某人的完整瀏覽紀錄。
Zenity 的共同創辦人兼技術長 Michael Bargury 表示:「他們削弱了瀏覽器的安全控制,我們現在又回到了 20 年前在瀏覽器上看到的那種攻擊。」他與 Zenity 的 Stav Cohen 和其他同事在資安會議上發表了這些發現。
到目前為止,AI 網路瀏覽器整合主要有兩種形式:包含 AI 助理的專用瀏覽器,以及將 AI 產品加入現有瀏覽器的擴充功能。這些機器人可以為您瀏覽網站,例如在幾秒鐘內總結整個頁面,並且設定中包含可以代表您執行操作的代理程式,通常可以在多個不同的分頁中運作。
自從科技公司競相將代理程式引入網路瀏覽以來,安全警報就一直響起。由於網路由各種不受信任的資料組成,將這些資料暴露給 AI 系統可能導致它處理惡意指令和提示詞注入攻擊。正如 OpenAI 的安全主管去年所說,這些攻擊是一個「尚未解決的安全問題」。而且,正如資安研究人員在這些工具中發現漏洞時一再警告的那樣,長期存在的網路安全實踐,例如阻止網站相互互動的同源政策,可能會變得「實際上毫無用處」。
Bargury 表示,在他們探測的所有 AI 瀏覽器工具中,OpenAI 的 Atlas(該公司將於下週關閉)擁有最多的防護和安全邊界。然而,研究人員仍然可以繞過它們來操縱系統。他們說,其他瀏覽工具更容易被駭客入侵。
在第一個概念驗證攻擊中,Zenity 研究人員要求 Atlas 訂閱他們在 X 上發布的電子報連結。包含訂閱過程的惡意網頁包含用希伯來語編寫的指令,指示 AI 導航到用戶已登入的 WhatsApp 網頁帳戶,並向每個聯絡人發送相同的訊息。研究人員將其描述為一場「大規模網路釣魚活動」。
Bargury 表示,這次攻擊並非利用 WhatsApp 的漏洞,而是繞過了 OpenAI 設定的多個安全機制。一篇部落格文章詳細說明了研究人員如何聲稱繞過安全措施,包括設計一個看起來合法而非試圖駭客入侵的電子報訂閱頁面,使用希伯來語來躲避英語安全工具,以及(錯誤地)聲稱系統使用的是帶有虛假人物的沙盒版 WhatsApp 網頁,而非真實版本。
Bargury 說:「它會遍歷每個聯絡人,並發送加入此電子報的指令,所以這是一個蠕蟲。」「所以你現在正在感染你的其他朋友和家人。」(WhatsApp 拒絕對這些發現發表評論。)
研究人員表示,這次攻擊是他們所謂「意圖衝突」(intent collision)的一個例子,即 AI 將來自用戶的合法指令和來自網路的惡意指令合併,以完成駭客的目標。
接下來,研究人員轉向 Amazon。他們使用類似的方法,讓 Atlas 訂閱一個帶有惡意指令的虛假電子報頁面,使瀏覽器將寄送地址添加到已登入的 Amazon 帳戶,並將平板電腦添加到購物車。
然而,當他們試圖讓系統購買該商品時,他們無法找到繞過 OpenAI 安全措施的方法。最終,他們表示,他們讓 Atlas 要求 Amazon 的 Rufus AI 購物助理為他們完成購買。「Rufus 沒有被劫持或注入,它只是被它認為是客戶的人要求,然後它就照辦了。」研究人員在一篇部落格文章中寫道。(Amazon 沒有回應 WIRED 的評論請求。)
研究人員表示,他們在一月份向 OpenAI 報告了這些發現。OpenAI 發言人表示:「今年稍早,我們部署了一項更新來解決這個問題並強化 Atlas 的保護措施,Atlas 將於 8 月 9 日棄用。」「這些保護措施也延伸到新的 ChatGPT 應用程式中的瀏覽功能。」發言人補充說,提示詞注入攻擊是 OpenAI 正在積極研究的問題,並已發表多篇相關研究。
雖然這些攻擊很複雜,而且現實世界的犯罪駭客有許多更簡單的方法來達到目的,例如直接網路釣魚或使用被盜的登入憑證,但 Zenity 研究人員表示,在設計 AI 系統時,應該使用「確定性」或硬性安全屏障,而不僅僅是 AI 系統的判斷或分類,因為這些幾乎總是會被愚弄。
Bargury 說:「你讓自己處於瀏覽器可能完全被劫持、帳戶可能被入侵、資料可能外洩的情況。」「我們應該非常注意規劃代理程式需要獲得瀏覽器的存取權限等級,以及他們需要使用這些瀏覽器的代理權限等級。」



