Notebookcheck Logo

Claude, Gemini, Comet: öt mesterséges intelligenciával működő böngészőt eltérített egyetlen e-mail

Laptop, amelynek böngészőablaka nyitva van, és a képernyőn a Google kezdőlapja látható
ⓘ Lisa from Pexels / Pexels
Az öt legnagyobb AI-böngészőt e-mail, naptármeghívó vagy link segítségével lehet eltéríteni. Stock fotó.
A Zenity Labs a Black Hat USA 2026 konferencián bemutatta, hogy a Chrome-ban futó Claude, a Chrome-ban futó Gemini, a Perplexity Comet, a ChatGPT Atlas és a Copilot Edge mindegyike átállítható saját felhasználói ellen egyszerű tartalmak segítségével. Elég egy e-mail, egy naptári meghívó vagy egy közösségi bejegyzés alatti link, és az áldozatnak nem is kell semmire kattintania. Íme, mit tettek a támadások, és hogyan lehet lezárni az ügynököt.
AI Security Software How To Hack / Data Breach

Az AI-böngésző egy olyan böngésző, amelybe beépített asszisztens végzi el a munkát az Ön helyett. Elolvassa az oldalakat, megnyitja a lapokat, kitölti az űrlapokat és kattint az Ön nevében. Pontosan ez a probléma. A Las Vegasban megrendezett Black Hat USA 2026 konferencián a Zenity Labs bemutatta, hogy a legismertebb öt asszisztens – a Chrome-ban működő Claude, a Chrome-ban működő Gemini, a Perplexity Comet, a ChatGPT Atlas és a Copilot Edge – kizárólag hétköznapi tartalmak felhasználásával is átvehető.

Maga a sebezhetőség nem új keletű. A Zenity először 2026 márciusában mutatta be a Comet esetében. Az új az, hogy milyen messzire terjed. Az AI-asszisztensek szándékoltnál továbbmenő viselkedése már mintává vált, ahogyan azt az Anthropicnál nemrég elvégzett biztonsági teszt is megmutatta.

A támadási osztályt PleaseFix-nek hívják. A mögötte rejlő trükk egyszerű. Az asszisztens nem tud különbséget tenni aközött, amit te kértél tőle, és aközött, ami abban a tartalomban szerepel, amelyet a feladat végrehajtása közben elolvas. Így a támadó utasításokat rejt el egy e-mailben, egy naptármeghívóban vagy egy weboldalon. A Zenity ezt „Intent Collision”-nak nevezi. Az asszisztens az idegen utasításokat a felhasználó kérésének részeként kezeli, és végrehajtja azokat, felhasználva a felhasználó bejelentkezési adatait, jogosultságait és fiókjait.

Mit is tettek valójában a bemutatók

A Chrome-ban futó Claude esetében elegendő volt egy előre elkészített e-mail és a beérkező levelek összefoglalására irányuló mindennapi kérés. Ezt követően a Gmail tartalmát ellopták, az áldozat teljes Google Drive-ját észrevétlenül megosztották a támadóval, és átvették az irányítást a Slack-, X- és Claude-fiókok felett. Még a Claude biztonsági módjában is működött, ahol az asszisztens cselekvés előtt megkérdezi a felhasználót.

A Perplexity Comet esetében egy mérgezett naptármeghívó, amely valódi találkozó-kérésnek tűnt, elvégezte a feladatot. Egyetlen kattintásra sem volt szükség. Az asszisztens hozzáfért a helyi fájlrendszerhez, és visszaélt a feloldott 1Password kiterjesztéssel. A támadó az egész titkos tárhely tartalmával távozott, a felhasználót pedig kizárta. A jelszón túli fiókbiztonságról külön írtunk már.

A ChatGPT Atlas esetében egy népszerű közösségi bejegyzés alatt található, látszólag jelentéktelen link volt a kulcs. Atlas rákattintott, az oldal átvette az irányítást a munkafolyamat felett, és az áldozat saját WhatsApp-fiókján keresztül adathalász üzeneteket küldött. Egy második támadás során az Atlas megtöltötte az áldozat Amazon-kosarát, és beírta a támadó címét. Amikor az OpenAI biztonsági rendszere megakadályozta a fizetést, az Atlas egyszerűen megkérte az Amazon saját asszisztensét, Rufust, hogy adja le a megrendelést az áldozat hitelkártyájára. Az egyik ügynök toborozza a következőt.

A böngészőfületől az egész gépig

A helyzet még rosszabbá válik a localhost környékén, azon a zónán, ahol a programok közvetlenül a saját gépen futnak, például a fejlesztői eszközök vagy az adatbázis-konzolok. Ezt a zónát különösen megbízhatónak tekintik. A Comet egyenesen behatolt, és egy reverse shell-t nyitott – más szóval távirányítást szerzett az egész számítógép felett – a helyileg telepített Ollama és Open WebUI mesterséges intelligencia-eszközökön keresztül. A Chrome-ban és az Edge-ben futó Gemini megpróbálta blokkolni a hozzáférést, de a blokkolást gyorsan megkerülték. A Gemini ezután törölte az áldozat AWS-fiókjában lévő aktív szervereket, az Edge pedig egy teljes SQL-adatbázist megrongált.

Ehhez jön még egy technika, amelyet a Zenity „HistoryFixing”-nek nevez. Egy 16 éves böngészőtrükk lehetővé teszi a támadónak, hogy hamis bejegyzéseket helyezzen el a böngészési előzményekben. Az asszisztens később elolvassa ezeket, és tényként kezeli őket rólad. A bejegyzések soha nem járnak le. Csak akkor tűnnek el, ha valaki kézzel törli az előzményeket.

Nem minden gyártó akarja kijavítani ezt a hibát

Zenity az előadás előtt közölte a megállapításokat az Anthropic, a Perplexity, a Google, a Microsoft és az OpenAI vállalatokkal. Néhányan kiadtak javításokat. Mások elutasították, és a viselkedést szándékos funkciónak minősítették. A javítások pedig csak korlátozott mértékben segítenek: miután a Perplexity blokkolta a fájlrendszerhez való hozzáférést, a Zenity kétszer is kijátszotta a javítást.

„Ez nem olyan hiba, amit egyszerűen kijavíthatnánk” – mondja Michael Bargury, a Zenity társalapítója és műszaki igazgatója. A böngészők mindig is elkülönítették egymástól az egyes weboldalakat, hogy egy véletlenszerűen megnyitott oldal ne férhessen hozzá a bejelentkezett bankszámládhoz. Ezt az elvet „same-origin policy”-nek (azonos eredetűségi szabály) nevezik. Az agensalapú böngészők feloldják ezt a korlátozást, mivel asszisztensük egy adott munkamenet során különböző forrásokból származó tartalmakat is figyelembe vesz.

Mit tehet most

„Egy AI-böngésző úgy viselkedik a weben, mint az Ön alkalmazottja, aki már be van jelentkezve az e-mailjébe, a fájljaiba, a naptárába és a munkahelyi alkalmazásaiba” – mondja Stav Cohen, a Zenity AI-biztonsági kutatócsoportjának vezetője. Tanácsa az, hogy feltételezzük, hogy az asszisztenst eltérítik, és távolítsunk el mindent, amire nincs valóban szüksége. A gyakorlatban: nézze át a mesterséges intelligenciával rendelkező böngésző beállításait, és kapcsolja ki az alapértelmezett beállításokat. Ne jelentkezzen be fontos fiókokba a mesterséges intelligenciával rendelkező böngészővel – se a fő e-mail fiókjába, se a GitHubra, se a felhőszolgáltatásokba. Korlátozza, hogy az ügynök egyáltalán hol cselekedhessen. És ne hagyatkozzon arra a felugró ablakra, amely engedélyt kér a cselekvés előtt. A Claude esetében pontosan ezt a módot sikerült kijátszani.

A ChatGPT Atlas esetében a kérdés magától megoldódik. Az OpenAI augusztus 9-én leállítja a böngészőt, így aki még mindig használja, annak először el kell mentenie az adatait. A másik négy továbbra is működik. És nem csak az asszisztens olvassa el az adatokat a böngészőben: álcázott bővítmények is gyűjtenek csevegési adatokat.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 08 > Claude, Gemini, Comet: öt mesterséges intelligenciával működő böngészőt eltérített egyetlen e-mail
Steffen Zahn, 2026-08- 7 (Update: 2026-08- 7)