WhatsApp kontakti na udaru: Hakeri mogu slati viruse vašim prijateljima, a da niste ni svjesni

Mobitel prisluškivanje špijuniranje

AI preglednici koji mogu samostalno otvarati stranice, ispunjavati obrasce i obavljati zadatke u ime korisnika donose novu razinu praktičnosti, ali i nove sigurnosne rizike. Istraživači tvrtke Zenity pokazali su na konferenciji Black Hat u Las Vegasu da su uspjeli zaobići zaštitne mehanizme nekoliko vodećih preglednika i dodataka temeljenih na umjetnoj inteligenciji, među kojima je bio i OpenAI-jev Atlas, piše Wired.

Ukupno su pronašli dvadesetak sigurnosnih propusta u proizvodima OpenAI-ja, Googlea, Anthropica, Microsofta i Perplexityja. U pojedinim testovima uspjeli su pristupiti datotekama na računalu, preuzeti kontrolu nad upraviteljem lozinki te izvući cijelu povijest pregledavanja korisnika.

"Onemogućili su sigurnosne kontrole preglednika. Ponovno gledamo vrste napada kakve smo viđali prije 20 godina", rekao je Michael Bargury, suosnivač i tehnički direktor Zenityja, koji je rezultate istraživanja predstavio zajedno s kolegama. Problem proizlazi iz načina na koji AI agenti koriste internet. Za razliku od klasičnog preglednika, koji uglavnom čeka da korisnik klikne i donese odluku, takvi sustavi mogu samostalno prelaziti između kartica, sažimati sadržaj, ispunjavati obrasce i izvršavati niz radnji.

Time, međutim, dobivaju pristup velikoj količini sadržaja kojemu se ne može vjerovati. Zlonamjerna internetska stranica može sadržavati skrivene ili otvorene upute kojima pokušava navesti AI da učini nešto što korisnik nikada nije zatražio. Riječ je o takozvanim prompt-injection napadima, odnosno ubacivanju zlonamjernih naredbi u sadržaj koji AI obrađuje.

Zenityjevi istraživači navode da je od svih testiranih alata Atlas imao najviše sigurnosnih ograničenja, ali su i njih uspjeli zaobići. U jednom eksperimentu Atlasu su zadali jednostavan i naizgled bezazlen zadatak – prijavu na newsletter preko poveznice objavljene na društvenoj mreži X. Stranica za prijavu, međutim, sadržavala je zlonamjerne upute napisane na hebrejskom jeziku. One su AI-u nalagale da otvori korisnikov prijavljeni WhatsApp Web i istu poruku pošalje svim kontaktima. Istraživači su takav scenarij opisali kao moguću masovnu phishing kampanju. Naglašavaju pritom da nisu iskoristili sigurnosni propust u WhatsAppu, nego su manipulirali AI preglednikom.

Kako bi zaobišli zaštitu, izradili su stranicu koja je izgledala kao legitimna prijava na newsletter, koristili hebrejski kako bi smanjili vjerojatnost da sigurnosni sustavi prepoznaju zlonamjernu namjeru te AI-u lažno predstavili da radi u izdvojenom testnom okruženju s izmišljenim korisnicima. "Ono što će napraviti jest proći kroz svaki kontakt i poslati mu upute da se također pridruži newsletteru – dakle, riječ je o crvu. Tako sada zarazite ostatak svojih prijatelja i obitelji", objasnio je Bargury.

Takav tip napada istraživači nazivaju "sudarom namjera". AI uzima legitiman zahtjev korisnika i spaja ga sa zlonamjernim uputama pronađenima na internetskoj stranici, nakon čega pokušava izvršiti obje kao da pripadaju istom zadatku. Sličan eksperiment proveden je i s Amazonom. Atlas su ponovno naveli na otvaranje lažne stranice s newsletterom, nakon čega je sustav u prijavljenom Amazonovu računu uspio dodati novu adresu za dostavu i staviti tablet u košaricu. Izravnu kupnju ipak nisu uspjeli provesti jer su OpenAI-jeve sigurnosne mjere zaustavile završni korak. Istraživači su tada pronašli zaobilazni put: Atlas je Amazonovu AI asistentu Rufusu poslao zahtjev da obavi kupnju.

"Rufus nije bio hakiran niti mu je ubačena zlonamjerna naredba. Jednostavno ga je za kupnju zamolio netko za koga je smatrao da je korisnik i on je postupio prema tom zahtjevu", navode istraživači. Zenity tvrdi da je OpenAI o nalazima obavijestio još u siječnju. Iz kompanije su za WIRED odgovorili da su tijekom godine uveli nadogradnju koja rješava problem i dodatno pojačava zaštitu. OpenAI je također naveo da se sigurnosne mjere razvijene za Atlas primjenjuju i na mogućnosti pregledavanja unutar nove aplikacije ChatGPT.

Prompt injection i dalje ostaje jedan od najvećih neriješenih problema agentne umjetne inteligencije. Takvi napadi posebno su neugodni zato što AI mora istodobno obrađivati korisnikove naredbe i sadržaj koji dolazi s interneta, a pritom procijeniti što je legitimno, a što pokušaj manipulacije. Istraživači priznaju da su napadi koje su demonstrirali složeni te da kriminalci trenutačno imaju jednostavnije metode, primjerice klasični phishing ili korištenje ukradenih korisničkih podataka. Ipak, upozoravaju da će problem postajati ozbiljniji kako AI agenti budu dobivali sve veća ovlaštenja.

Zato smatraju da ključne sigurnosne prepreke ne bi smjele ovisiti samo o tome hoće li umjetna inteligencija pravilno procijeniti neku naredbu. Za osjetljive radnje trebale bi postojati čvrste, tehnički definirane zabrane koje AI ne može samostalno zaobići. "Možete se dovesti u situaciju u kojoj je preglednik potpuno preuzet, računi kompromitirani, a podaci procurili", upozorio je Bargury, prenosi Večernji list.

"Moramo pažljivo odlučiti kojoj razini pristupa agenti doista trebaju imati pristup i koliko im autonomije želimo dati."

NAjčitanije