Несколько веб-браузеров с нейросетевым оснащением было обмануто, и их защитные механизмы оказались деактивированы после применения одной уловки: как только ботов убедили, что они играют в игру, произошла утечка пользовательских данных.

Исследователи из LayerX продемонстрировали эту технику, которую они назвали BioShocking, на шести браузерах и плагинах с поддержкой ИИ, включая ChatGPT Atlas от OpenAI, Comet от Perplexity и расширение Claude от Anthropic. В ходе атаки Proof-of-Concept (PoC) все программы скопировали учётные данные пользователя и отправили их «злоумышленнику».

Предположение о том, что их окружение реально, удерживает поведение ИИ-систем в пределах безопасных ограничений. Как обнаружили эксперты, эти ограничения исчезают, как только агент убеждается, что его контекст — вымысел (название техники отсылает к видеоигре BioShock, в которой персонаж подвергается манипуляциям, заставляющим его принять ложную реальность).

Для успеха операции LayerX создала вредоносную веб-страницу с головоломкой, поощрявшей заведомо неверные ответы (например, утверждение, что два плюс два равно пяти). Как только ИИ-агент смирился с тем, что неправильные ответы допустимы, он перестал воспринимать правила как реальные. По словам представителей компании, тот же эффект может быть достигнут с помощью мгновенного введения вредоносного кода или отравления памяти.

В тесте использовался безобидный текстовый файл, пояснили безопасники, но в реальной атаке перенаправление может указывать на любой сайт, на котором пользователь авторизован, включая открытые вкладки и частные репозитории. Это расширяет возможности для утечки данных, ведь ни один из шести агентов не счёл их кражу нарушением своих правил.

Ответы поставщиков различались. Компания LayerX заявила, что OpenAI исправила проблему в ChatGPT Atlas, в то время как Perplexity закрыла свой отчёт, не предприняв никаких действий, а три более мелких вендора — Fellou, Genspark и Sigma — не ответили вовсе. Anthropic попыталась исправить проблему, но её патч не сработал.

Чтобы ослабить атаку, авторы эксперимента призвали производителей браузеров, усиленных нейросетями, требовать подтверждения пользователя перед тем, как агент начнёт считывать информацию из авторизованных учётных записей, помечать сообщения о том, что обычные правила больше не применяются, и позволять пользователям ограничивать действия бота.

 

Усам Оздемиров

29 июня, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

16.07.2026
У СБП в Турции возникли первые проблемы
15.07.2026
ЕК подозревают в организации цензуры интернета и всеобщей слежки
15.07.2026
Apple обвинила OpenAI в краже коммерческих секретов
15.07.2026
Подтверждена совместимость ПО АЛЬПА и комплекса InfoDiode
15.07.2026
VK, MAX и СОРМ-поставщики попали под евросанкции
15.07.2026
Данные о регистрации и авторизации — на полку
15.07.2026
Банк России выступил против «тёмных паттернов» геймификации
14.07.2026
Европа требует от Цукерберга поменять архитектуру его платформ
14.07.2026
Anthropic вызвала недовольство клиентов из-за слежки
14.07.2026
Прогноз: Цифровой рубль повлияет и на условия по традиционным финпродуктам

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных