Egy rossz bővítmény az AI-böngésző asszisztensét is kihasználhatja
A BragJack nevű bemutatott támadási módszer nem magát az AI-t „fertőzi meg”: egy már telepített, rosszindulatú böngészőbővítmény használhatja ki az asszisztens jogosultságait. A tanulság egyszerű, de fontos: az AI-funkciók mellett a bővítmények listája is érzékeny biztonsági kérdés lett.
Egyetlen rosszindulatú böngészőbővítmény elég lehet ahhoz, hogy egy AI-val felszerelt böngésző asszisztense a felhasználó nevében végezzen műveleteket vagy érzékeny adatokhoz férjen hozzá. Gal Weizman, a Forever Security kutatója BragJack néven mutatta be a módszert, amelyet öt Chromium-alapú böngészőn vagy beépített asszisztensen tesztelt: a Google Chrome Gemini Live funkcióján, a Perplexity Cometen, a Microsoft Edge-en, az Opera Neonen és az Anthropic Claude in Chrome megoldásán.
A hétköznapi tanulság nem az, hogy minden AI-böngészőt azonnal kerülni kell. a támadáshoz előbb annak a problémás bővítménynek már a böngészőben kell lennie. Viszont ha ez megtörténik, az AI-asszisztens újfajta, kényelmesnek szánt képességei egy támadó számára is értékesebbé tehetik a böngészőt.
Nem az AI „beszél rá” valamire, hanem a bővítmény kap lehetőséget
A böngészőbővítmény egy kis kiegészítő program: ilyen lehet például egy reklámblokkoló, fordító, jelszókezelő vagy jegyzetelő eszköz. Ezek sokszor hasznosak, de a működésükhöz hozzáférést kérhetnek a meglátogatott oldalakhoz, a böngészőben megjelenő tartalmakhoz vagy egyes funkciókhoz.
A BragJack bemutatója azt vizsgálta, mi történik akkor, ha egy ilyen kiegészítő rossz szándékú. a telepített bővítmény felhasználói beavatkozás nélkül átveheti az AI-böngészőasszisztens irányítását, és kihasználhatja annak meglévő jogosultságait. Ez lényeges különbség: a leírt helyzetben nem egy ártatlan kérdésre adott chatbotválasz a gond, hanem az, hogy egy már a böngészőbe jutott bővítmény az asszisztenst további műveletekre használhatja.
A háttér röviden
A kutatás alapján az ilyen hozzáférés helyi fájlok olvasására, webes tartalmak elérésére és képernyőképek készítésére is alkalmas lehet. Weizman szerint bizonyos körülmények között a böngésző kamerája és mikrofonja is elérhetővé válhat. Ez nem azt jelenti, hogy minden AI-funkcióval rendelkező böngésző automatikusan hozzáfér ezekhez, vagy hogy minden bővítmény veszélyes. A bemutató azt mutatja meg, milyen következménye lehet annak, ha egy rosszindulatú kiegészítő már rendelkezik a szükséges belépővel.
Az AI-asszisztens itt azért különösen érzékeny pont, mert nem pusztán megjelenít egy weboldalt. Bizonyos feladatoknál összegyűjt információt, keres, böngészik vagy a felhasználó kérésére lépéseket készít elő. Minél több feladatot bíznak rá, annál több olyan jogosultság lehet a közelében, amelyet védeni kell.
Egy technikai kiskapu a Chrome esetében
A Chrome vizsgálatánál a kutató azt találta, hogy a bővítmények közvetlenül nem érhették el a Chrome egyik kiemelten védett Gemini-összetevőjét, és a Gemini webhelyére sem juttathattak be közvetlenül programkódot. Mégis maradt egy kerülő út: a DNR-szabályok segítségével el lehetett kapni az asszisztens beágyazott webalkalmazásának kéréseit.
A DNR, vagyis a böngésző kérésirányítási szabályrendszere leegyszerűsítve olyan beállítások együttese, amelyek alapján egy bővítmény kezelheti a böngésző webes kéréseit. Eredetileg például tartalmak szűrésére is használható. A BragJack lényege az volt, hogy ez a közvetett hozzáférés is elegendő lehetett az AI-funkció befolyásolásához.
Javítások és a felhasználó mozgástere
A hibák feltárásáért a kutató több mint 20 ezer dollárnyi hibavadász jutalmat kapott az érintett öt szolgáltatótól; az egyes jutalmak 600 és 7000 dollár között mozogtak. A kutatásból két CVE-azonosító is született. Ezek a nyilvántartott biztonsági sérülékenységek azonosítói, amelyek segítik a gyártókat és a szakembereket abban, hogy ugyanarról a hibáról beszéljenek.
A Google és a Microsoft már javította a hozzájuk rendelt hibákat. Ez jó hír, de nem teszi feleslegessé az alapvető óvatosságot, mert a BragJackhez hasonló forgatókönyv első feltétele éppen a rosszindulatú bővítmény települése.
Érdemes ezért időnként átnézni a böngésző kiegészítőit, és eltávolítani azt, amelyikre már nincs szükség vagy amelynek eredete nem egyértelmű. Új bővítményt célszerű a hivatalos áruházból választani, figyelni arra, milyen hozzáféréseket kér, és nem feltenni csak azért, mert látványos AI-segítséget ígér. Az AI-böngészők kényelme ettől még valódi előny lehet – de a bővítményeknél egyetlen elhamarkodott kattintás jóval többet számíthat, mint elsőre gondolnánk.
Felhasznált források
Ajánló
Tetszett a cikk? Ezt is olvasd el
Az Amazon megakadályozta, hogy a Meta Muse nevű mesterségesintelligencia-asszisztense a felhasználók helyett vásároljon a webáruházban. A használók felugró üzenetet kaptak: az Amazon szerint a jogosulatlan automatizált hozzáférés sérti a fe…
Egy Ars Technica által ismertetett feltörés megmutatta, hogy egy Flock-kamera nem csupán autókra figyelhet: embereket is képes érzékelni. A történet a közterületi kamerák hasznáról és az általuk gyűjtött adatok kockázatáról is szól.
A Google egyik biztonsági elemzője beépült a TeamPCP hackercsoport belső körébe. Az Ars Technica a Google közlésére támaszkodó beszámolója szerint az elemző már március óta figyelte a csoportot, és egy körülbelül tizenkét fős belső beszélge…