AI pregledači odali kredencijale korisnika jer im je rečeno da je to deo igre
Sve više AI alata dobija ugrađenu funkciju da samostalno pregleda i koristi veb umesto korisnika — da otvara stranice, klikće, popunjava formulare i ulazi u već prijavljene naloge raznoraznih servisa. Tu funkciju danas nude najveća imena, od OpenAI-jevog ChatGPT-ja do Anthropicovog Kloda, i većine platformi između. Istraživači kompanije LayerX pokazali su da se ta funkcionalnost može okrenuti protiv vlasnika naloga, tehnikom koju su nazvali BioShocking. Test je urađen na njihovoj, za potrebe testa, zlonamernoj veb stranici: običnoj veb stranici koja AI asistentu zadaje „igru”. Igra nagrađuje pogrešne odgovore, poput tvrdnje da je dva plus dva jednako pet. Kada AI asistent prihvati pravilo igre, počinje da zaboravlja svoja pravila po kojima funkcioniše. Na kraju dobija završni zadatak: da, ukoliko postoji, otvori korisnikov poslovni GitHub repozitorijum i pošalje sadržaj nazad. U tom kontrolisanom testu na GitHubu je ostavljen samo bezopasan fajl sa probnim SSH kredencijalima, ali je takođe mogao da sadrži bilo šta od internih alata i svega što korisnik kroz prijavljene sesije koristi. Isprobano je šest AI pregledača — ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser i Claude dodatak za Chrome — i svaki je završio zadatak po pravilima igre. Prema LayerX-u, OpenAI je ispravio ovu ranjivost, Perplexity je prijavu problema zatvorio bez izmena, a tri manja proizvođača se nisu ni javila; pokušaj zakrpe Anthropicovog dodatka nije zaustavio ponovno testiranje. Za sada, nema navoda da je BioShocking zloupotrebljen izvan istraživačkog okruženja.
Kada agent čita korisnikove instrukcije i sadržaj zlonamerne veb stranice kao jedan tok, napadač dobija isti autoritet kao korisnik AI platforme. Problem nije samo to što model može da poveruje u besmislenu igru. Problem je što mu AI pregledač omogućava da isporuči traženo napadaču. U poslovnom okruženju takav agent postaje još jedan identitet sa pristupom repozitorijumima, elektronskoj pošti i internim servisima. Ako vidi sve što i zaposleni, napadaču više ne treba njegova lozinka. Dovoljno je da ubedi AI asistenta da je pronađe i da mu je preda.
- Tretiraj AI pregledač u agentskom režimu kao poseban nalog i daj mu pristup potreban samo za konkretan zadatak
- Ne ostavljaj poslovne repozitorijume, administratorske portale, elektronsku poštu i menadžere lozinki otvorene u istoj sesiji
- Zahtevaj potvrdu korisnika pre čitanja podataka iz prijavljenih naloga, njihovog kopiranja ili slanja na drugu stranicu
- Odvoji poslovni i eksperimentalni rad u različite profile pregledača i ugasi agentski pristup kada zadatak bude završen
- Popiši koje AI alate sa pristupom vebu i dodatke zaposleni koriste i prati neuobičajeno kopiranje podataka ka spoljnim servisima