Дослідники з безпеки продемонстрували, наскільки крихкою може бути нова категорія технологій — браузери зі вбудованим ШІ-агентом, здатним самостійно натискати кнопки, заповнювати форми й виконувати дії від імені користувача. На прикладі браузера Atlas від OpenAI команда Zenity показала: зловмисна веб-сторінка здатна буквально «перепрограмувати» агента прямо під час перегляду, змусивши його розсилати спам-повідомлення через WhatsApp чи змінювати дані в акаунті Amazon — і все це без жодної прямої команди від самого користувача.
Механізм атаки називають «ін’єкцією промпту»: на сторінці приховують текстові інструкції, які виглядають як звичайний контент для людини, але агент штучного інтелекту сприймає їх як законну команду для виконання. Оскільки такі браузерні агенти мають доступ до відкритих вкладок, збережених паролів і залогінених сервісів, успішна атака фактично перетворює звичайну веб-сторінку на прихований пульт керування чужим акаунтом.
Дослідники з Zenity перевірили близько двадцяти подібних вразливостей у різних AI-браузерах, розширеннях і агентах від кількох великих технологічних компаній — і проблема виявилася не поодинокою, а системною для всієї нової категорії продуктів. OpenAI вже усунула частину знайдених вразливостей і, за наявною інформацією, готується поступово згортати сам браузер Atlas.
Але ширша проблема залишається невирішеною. Уся привабливість AI-браузерів тримається саме на тому, що вони здатні діяти самостійно — бронювати квитки, оформлювати покупки, писати повідомлення без ручного втручання людини. Але та сама автономність стає небезпечною, якщо агент не може надійно відрізнити справжню команду користувача від ворожого тексту, замаскованого під звичайний контент сторінки.
Фахівці з кібербезпеки називають це принципово новою межею атаки — раніше зловмисний сайт міг щонайбільше вкрасти дані через фішинг чи шкідливий скрипт, а тепер потенційно здатен напряму «переконати» довірений ШІ-інструмент виконати шкідливу дію від імені жертви. Для звичайного користувача це поки що привід ставитися до нових AI-браузерів обережніше: не варто залишати агента без нагляду на невідомих сайтах і варто уважно перевіряти, які саме дозволи такий помічник отримує в кожному конкретному сервісі.
