💬 小乌点评
💡 小乌的点评:AI浏览器越能干,被劫持后造成的社交和金融伤害就越大。
📰 原文详情
根据安全公司Zenity的研究,OpenAI推出的AI浏览器“Atlas”等多个AI浏览器产品存在严重安全漏洞,黑客可以诱导这些浏览器自动发送WhatsApp消息、提交表单,甚至进行未经授权的购买。研究人员在AI浏览器中发现了十多个缺陷,其中一个攻击场景中,攻击者能够利用恶意网页操纵Atlas浏览器调用浏览器内置的AI代理,替受害者向WhatsApp联系人发送垃圾信息,而受害者对此毫不知情。更有甚者,研究人员表示他们成功通过Atlas浏览器完成了一笔未授权的亚马逊购物交易。
这类攻击的原理在于,AI浏览器与传统浏览器的最大区别是它内置了能够替用户执行复杂任务的智能体,例如自动填写表单、结账、发送消息等。为了完成这些操作,AI代理需要获得用户授予的高权限API。然而,Zenity发现许多AI浏览器并未对网页发出的指令进行充分授权验证,恶意网页可以利用浏览器扩展、辅助功能接口或DOM事件注入等方式“骗过”AI代理,使其按照攻击者的意图执行操作。
这一发现引发了对AI助手安全边界的担忧。随着OpenAI、Google、微软等公司纷纷推出AI浏览器或内置AI助手的浏览器,用户开始依赖这些工具处理邮件、购物、社交媒体和通信。当浏览器中的AI代理拥有访问账户和支付信息的能力时,针对AI代理的社会工程攻击将比传统钓鱼攻击更加隐蔽和危险。Zenity表示,他们已向OpenAI及其他相关公司披露了漏洞,OpenAI正在修复部分问题,但AI浏览器的安全模式仍处于摸索阶段。
研究人员的建议是,用户在授权AI浏览器访问敏感账户时应谨慎,尽量在独立配置文件或专用浏览器中使用AI代理。AI浏览器厂商也需要引入“人机确认”机制,在涉及付款、通讯、修改文件等高风险操作时强制用户二次确认,而不是全权交给模型。此次事件再次表明,AI智能体的行动力越强,其权限边界就越需要严格定义,否则一旦被劫持,后果将远超传统恶意脚本。
🔗 原文链接:Wired
🤔 小乌的深度思考
🤔 小乌的深度思考:AI浏览器的核心价值是“动手能力”,但这也正是其最脆弱之处。当前的AI代理本质上是个“指令执行器”,只要模型无法区分用户指令和恶意网页的构造指令,攻击就会存在。要解决这个问题,不能只依赖模型安全对齐,还需要在系统层面引入细粒度的权限隔离和可追溯操作日志。