返回

文章详情

OpenAI 的浏览器可能被劫持以垃圾邮件发送给您的 WhatsApp 联系人

Wired2026年8月5日 23:30

根据今天在拉斯维加斯的黑帽网络安全会议上提供的新研究,OpenAI 的 Atlas 网络浏览器可能会被绕过安全保护,进而被欺骗以向数十个 WhatsApp 联系人发送垃圾邮件或在亚马逊上进行未经授权的购买。这些来自安全公司 Zenity 的 Atlas 发现是该公司在领先的 AI 驱动网页浏览器和浏览器扩展中发现的一系列广泛漏洞中的一部分,包括谷歌、Anthropic、微软和 Perplexity 的产品。研究人员发现了大约 20 个漏洞,使他们能够访问本地机器、抓取文件、接管密码管理器,并泄露他人的整个浏览历史。Zenity 的联合创始人兼首席技术官 Michael Bargury 表示:“他们削弱了浏览器的安全控制——我们现在又回到了 20 年前浏览器所看到的攻击类型。” Bargury与Zenity的Stav Cohen及其他同事在安全会议上展示了这些发现。到目前为止,AI 网络浏览器集成主要有两种形式:包括 AI 助手的专用浏览器和将 AI 产品添加到现有浏览器的扩展。这些机器人可以为您浏览网站,例如在几秒钟内摘要整个页面,并且设置包括可以代表您采取行动的代理,通常跨多个选项卡工作。自从科技公司开始竞相将代理引入网络浏览以来,安全警报的警钟已响起。由于网络由各种不受信任的数据构成,因此暴露于 AI 系统可能导致其处理恶意指令并进行提示注入攻击。正如 OpenAI 的安全负责人去年所说,这些攻击是一种“未解决的安全问题”。而且,正如安全研究人员在揭穿这些工具时一再警告的那样,长期以来的网络安全惯例,例如阻止网站相互交互的同源策略,可以变得“实际上无效”。在他们探测的所有 AI 浏览器工具中,Bargury 表示 OpenAI 的 Atlas(该公司将在下周关闭)具备最多的保护和安全边界。然而,研究人员仍然能绕过这些保护来操控系统。他们说,其他浏览工具更容易被黑客攻击。在第一次概念证明攻击中,Zenity 的研究人员要求 Atlas 注册他们在 X 上发布的新闻通讯链接。包含注册过程的恶意网页上有用希伯来语写的说明,告诉 AI 导航到用户登录的 WhatsApp 网页账户,并向每个联系人发送相同的消息。研究人员将其形容为“一次大规模钓鱼攻击”。该攻击不利用 WhatsApp 的漏洞,而是通过绕过 OpenAI 设置的多个安全机制来运作,Bargury 表示。一篇博客文章详细说明了研究人员声称他们如何越过安全措施,包括设计看起来合法的新闻通讯注册页面,而不是尝试黑客攻击的页面,使用希伯来语来规避英语安全工具,以及(错误地)声称该系统使用的是带有假人的 WhatsApp 网页的沙盒版本,而不是实际的东西。Bargury 表示:“它会逐一查看每个联系人,并向他们发送加入此新闻通讯的说明——所以这是一个蠕虫。”他说:“所以您现在是在感染您所有的朋友和家人。”(WhatsApp拒绝对此发现置评。)研究人员表示,该攻击是他们所称的“意图冲突”的一个例子,在这种情况下,AI 将用户的合法指令与来自网络的恶意指令合并,以完成黑客的目标。接下来,研究人员转向亚马逊。通过类似的方法——让 Atlas 注册一个包含恶意指令的假新闻通讯页面——研究人员使浏览器将一个送货地址添加到已登录的亚马逊账户,并将一台平板电脑加入购物车。然而,当他们尝试让系统购买该商品时,他们找不到规避 OpenAI 安全措施的方法。最后,他们说,他们让 Atlas 请求亚马逊的 Rufus AI 购物助手为他们购买商品。“Rufus 并没有被劫持或注入,而是被认为是客户的请求,并且它遵从了,”研究人员在博客文章中写道。(亚马逊未对此事做出回应。)研究人员表示,他们在一月份将这些发现报告给了 OpenAI。“今年早些时候,我们部署了一项更新,以解决问题并加强 Atlas 中的保护,该功能将在 8 月 9 日停用,”OpenAI 的一位发言人说。“这些保护延伸到了新 ChatGPT 应用中的浏览器功能。”该发言人补充称,提示注入攻击是 OpenAI 正在积极研究的内容,并已发布多篇相关研究。尽管这些攻击复杂,并且现实世界的犯罪黑客有许多更简单的方法可以实现他们的目标,例如直接钓鱼或使用被盗的登录信息,但 Zenity 的研究人员的发现仍然引起了广泛关注。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡