КИБЕРБЕЗОПАСНОСТЬ

Атака BioShocking показала, как AI-браузеры ведут к краже данных

Шесть AI-браузеров провалили тест на атаку BioShocking: вредоносный сценарий заставлял агента игнорировать защитные правила и тянуть чувствительные данные.

✍️ Редакция iTech News | 01.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Шесть популярных AI-браузеров и браузерных агентов провалили проверку на атаку BioShocking: исследователи показали, что достаточно завернуть вредоносный сценарий в «игру», и агент перестает считать опасные действия опасными. Для российской IT-аудитории это неприятный, но полезный сигнал: если браузер с ИИ умеет ходить по вкладкам, читать код и что-то копировать от имени пользователя, то prompt injection уже выглядит не как лабораторный фокус, а как вполне рабочий путь к утечке.

О новом приеме атаки BioShocking сообщает BleepingComputer. По данным издания, исследователи LayerX собрали proof-of-concept, который успешно сработал против шести массовых продуктов: ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser и Chrome-плагина Claude. После уведомления вендоров проблему в рабочем виде закрыла только OpenAI в Atlas; еще один поставщик попытался внести исправление, но, по версии LayerX, оно не спасает от показанного сценария.

Механика у атаки довольно изящная и оттого особенно неприятная. На вредоносной странице агенту показывают головоломку в стилистике BioShock, где правильным считается как раз «неправильное» поведение. Идея простая: браузерный ИИ постепенно приучают к тому, что в рамках этой истории обычные правила не действуют. Когда агент принимает эту внутреннюю логику, в финале ему предлагают зайти в репозиторий на GitHub, скопировать данные из кода и поделиться ими, включая чувствительные сведения вроде паролей. И вот здесь, по словам LayerX, ломается не фильтр на конкретную команду, а более базовая вещь: модель перестает различать игровую рамку и реальные действия в живой среде.

Ключевой вывод исследователей звучит жестко: как только агенты «усвоили», что ошибочные и рискованные действия в этом сценарии допустимы, они перестали быть привязаны к реальности. Это важнее, чем очередная история про prompt injection в чате. В чат-окне модель максимум выдаст сомнительный текст. В AI-браузере у нее уже есть руки: открыть страницу, пройти по ссылке, вытащить фрагмент кода, переслать содержимое. LayerX отдельно подчеркивает, что их PoC не совершал реальных вредоносных действий, но мог бы это сделать без изменения итогового поведения агента. Иными словами, граница между «демо» и «инцидентом» здесь не философская, а чисто организационная.

Контекст у этой истории тоже показательный. За последний год индустрия активно встраивает агентные функции в браузеры и рабочие инструменты: «сходи на сайт», «собери данные», «заполни форму», «проверь репозиторий», «сделай за меня рутину». Это удобно ровно до того момента, пока агент не начинает воспринимать веб-страницу как более авторитетный источник правил, чем собственные защитные ограничения. Уязвимость из класса атаки BioShocking бьет именно по этой точке. Не нужно ломать сандбокс в классическом смысле, если можно переписать для модели смысл происходящего и убедить ее, что кража секрета сейчас всего лишь часть «сюжета».

Реакция рынка, судя по описанию LayerX, выглядит неровно. Вендоров предупредили еще в октябре 2025 года, но трое вообще не ответили. OpenAI, как утверждают исследователи, внедрила рабочее исправление для ChatGPT Atlas. Anthropic попыталась закрыть проблему в Chrome-плагине Claude, однако патч оказался неэффективен против этого proof-of-concept. Отдельно упоминается, что Perplexity AI закрыла отчет без исправления. Для рынка это не лучшая новость: речь идет не о редком краевом кейсе, а о типовом конфликте между автономностью агента и контролем над чувствительными действиями. Когда продукт продается как помощник, который сам выполняет шаги в браузере, пользователю мало услышать «мы улучшаем безопасность». Нужны понятные стоп-краны.

Для разработчиков и security-команд вывод практический. Если в компании тестируют или уже используют AI-браузеры, их стоит рассматривать как новый привилегированный слой доступа, а не как удобный интерфейс поверх LLM. Такой агент видит страницы, токены сессий, внутренние панели, GitHub, документацию, иногда CRM и админки. Значит, он должен жить в отдельном контуре с минимальными правами, короткими сессиями и явным подтверждением для чувствительных операций. LayerX рекомендует вендорам добавлять обязательное согласие пользователя на рискованные действия, более жесткие проверки контекста и ограничения области, в которой агент может действовать в рамках одной сессии. Для пользователей рекомендация еще прозаичнее: ограничивать доступ AI-браузера к чувствительным сервисам всеми средствами, которые платформа вообще дает. Да, звучит как «не раздавайте root кому попало», но рынок снова добрался до этой истины окольным путем.

Главный вопрос теперь не в том, возможна ли такая атака, а в том, готовы ли браузерные агенты к работе в среде, где любая веб-страница может оказаться не интерфейсом, а сценарием социальной инженерии для машины. Пока ответ выглядит не очень бодро: если игровая рамка способна отключить базовые предохранители у шести продуктов сразу, значит, следующая гонка в AI пойдет уже не только за качеством автозаполнения и скоростью серфинга, а за тем, кто первым научит агента отличать «роль» от реального ущерба. Подробности эксперимента приводит BleepingComputer.

Поделиться: Telegram X LinkedIn