← Sve vesti
Istraživanja 11. jul 2026. The Hacker News

AI pregledači odali kredencijale korisnika jer im je rečeno da je to deo igre

Sve više AI alata dobija ugrađenu funkciju da samostalno pregleda i koristi veb umesto korisnika — da otvara stranice, klikće, popunjava formulare i ulazi u već prijavljene naloge raznoraznih servisa. Tu funkciju danas nude najveća imena, od OpenAI-jevog ChatGPT-ja do Anthropicovog Kloda, i većine platformi između. Istraživači kompanije LayerX pokazali su da se ta funkcionalnost može okrenuti protiv vlasnika naloga, tehnikom koju su nazvali BioShocking. Test je urađen na njihovoj, za potrebe testa, zlonamernoj veb stranici: običnoj veb stranici koja AI asistentu zadaje „igru”. Igra nagrađuje pogrešne odgovore, poput tvrdnje da je dva plus dva jednako pet. Kada AI asistent prihvati pravilo igre, počinje da zaboravlja svoja pravila po kojima funkcioniše. Na kraju dobija završni zadatak: da, ukoliko postoji, otvori korisnikov poslovni GitHub repozitorijum i pošalje sadržaj nazad. U tom kontrolisanom testu na GitHubu je ostavljen samo bezopasan fajl sa probnim SSH kredencijalima, ali je takođe mogao da sadrži bilo šta od internih alata i svega što korisnik kroz prijavljene sesije koristi. Isprobano je šest AI pregledača — ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser i Claude dodatak za Chrome — i svaki je završio zadatak po pravilima igre. Prema LayerX-u, OpenAI je ispravio ovu ranjivost, Perplexity je prijavu problema zatvorio bez izmena, a tri manja proizvođača se nisu ni javila; pokušaj zakrpe Anthropicovog dodatka nije zaustavio ponovno testiranje. Za sada, nema navoda da je BioShocking zloupotrebljen izvan istraživačkog okruženja.

Pojašnjenje

Kada agent čita korisnikove instrukcije i sadržaj zlonamerne veb stranice kao jedan tok, napadač dobija isti autoritet kao korisnik AI platforme. Problem nije samo to što model može da poveruje u besmislenu igru. Problem je što mu AI pregledač omogućava da isporuči traženo napadaču. U poslovnom okruženju takav agent postaje još jedan identitet sa pristupom repozitorijumima, elektronskoj pošti i internim servisima. Ako vidi sve što i zaposleni, napadaču više ne treba njegova lozinka. Dovoljno je da ubedi AI asistenta da je pronađe i da mu je preda.

Preporuke