مرورگر Comet مبتنی بر هوش مصنوعی Perplexity کاربران را در برابر کلاهبرداریهای فیشینگ و تزریق کد مخرب آسیبپذیر میکند
Brave و Guardio آسیبپذیریهای جدی را در مرورگر هوش مصنوعی Comet که Perplexity در ماه جولای منتشر کرد، فاش کردهاند. Perplexity گفته بود که Comet با «ترکیب امنیت در سطح سازمانی، قابلیتهای قدرتمند هوش مصنوعی و تجربههای کاربری بصری»، «نحوه تعامل کسبوکارها با اینترنت را متحول میکند».
همین جمله به تنهایی باید برای محتاط کردن کاربران در مورد امنیت مرورگر کافی میبود. برجسته کردن «امنیت در سطح سازمانی» مانند لاف زدن در مورد «رمزگذاری نظامی» است؛ یک پرچم قرمز، نه سبز.
طولی نکشید که این سوءظنها درست از آب درآمد. Brave یک ماه پس از عرضه مرورگر گفت: «هنگامی که کاربران از [Comet] میخواهند ‘این صفحه وب را خلاصه کن’، Comet بخشی از صفحه وب را مستقیماً به LLM خود میدهد، بدون اینکه بین دستورالعملهای کاربر و محتوای غیرقابل اعتماد از صفحه وب تمایز قائل شود.» «این به مهاجمان اجازه میدهد تا بارهای تزریق پرامپت غیرمستقیم را جاسازی کنند که هوش مصنوعی آنها را به عنوان دستورات اجرا خواهد کرد.»
Brave تأثیر بالقوه این آسیبپذیری را با جاسازی یک دستور مخرب در یک پست Reddit نشان داد که در صورت درخواست کاربر Comet از مرورگر برای خلاصهسازی صفحه وب، میتوانست حساب Perplexity او را به دست گیرد. معمولاً بزرگترین تهدید ناشی از صرف زمان زیاد در پلتفرمهای اجتماعی، فرسودگی مغزی است، اما تلاش برای جلوگیری از آن با ویژگیهای خلاصهسازی Comet خطرات حتی بزرگتری را به همراه داشت.
Brave گفت: «این حمله چالشهای قابل توجهی را برای مکانیزمهای امنیتی وب موجود ایجاد میکند.» «هنگامی که یک دستیار هوش مصنوعی از دستورالعملهای مخرب محتوای صفحه وب غیرقابل اعتماد پیروی میکند، محافظتهای سنتی مانند سیاست مبدأ یکسان (SOP) یا اشتراکگذاری منابع بین مبدأ (CORS) همگی عملاً بیفایده میشوند. هوش مصنوعی با امتیازات کامل کاربر در طول جلسات احراز هویت شده عمل میکند و دسترسی بالقوه به حسابهای بانکی، سیستمهای شرکتی، ایمیلهای خصوصی، فضای ذخیرهسازی ابری و سایر خدمات را فراهم میآورد.»
تحقیقات Guardio یک گام فراتر رفت. این شرکت نشان داد که Comet حتی مایل به خرید یک ساعت هوشمند تقلبی اپل از وبسایتی است که هر مرورگر انسانی احتمالاً آن را به عنوان یک کلاهبرداری بالقوه شناسایی میکند. همچنین نشان داد که Comet یک ایمیل فیشینگ آشکار را اسکن میکند، از وبسایت مخرب بازدید میکند و از کاربر خود برای اطلاعات حساب بانکیاش درخواست میکند، بدون هیچ نشانهای که ممکن است مشکلی وجود داشته باشد.
Guardio گفت: «این دو مورد ثابت میکنند که حتی قدیمیترین ترفندهای کلاهبرداران در دست مرورگرهای هوش مصنوعی خطرناکتر میشوند. زنجیره اعتماد یک تغییردهنده واقعی بازی است: انسان دیگر مستقیماً با محتوای مشکوک درگیر نمیشود، هرگز پرچمهای قرمز را نمیبیند و هرگز فرصت قضاوت خود را پیدا نمیکند.» «شهود انسانی برای جلوگیری از آسیب از فرآیند حذف میشود و هوش مصنوعی به تنها نقطه تصمیمگیری تبدیل میشود. بدون محافظهای قوی هوش مصنوعی، این تصمیم اساساً یک پرتاب سکه است – و وقتی امنیت شما به شانس واگذار میشود، فقط زمان میبرد تا به سمت اشتباه بیفتد.»
بگذارید واضح بگوییم: Comet در حال حاضر محدود به مشتریان Perplexity Pro و Enterprise Pro است، به این معنی که افراد و کسبوکارها برای دسترسی به این مرورگر هزینه پرداخت میکنند. در عوض، آنها مرورگری پر از آسیبپذیری دریافت کردهاند که به طور مستقل توسط دو سازمان کشف شده است؛ سازمانهایی که از افشای آنها به شرکت و عموم مردم بیشتر سود بردند تا از بهرهبرداری از خود نقصها.
همچنین باید گفت که Perplexity بیش از دو برابر ارزش فعلی خود برای مرورگر Chrome گوگل پیشنهاد داده است. Comet از قبل بر پایه Chromium ساخته شده است، بنابراین به دنبال خرید یک پایه برای مرورگر هوش مصنوعی خود نیست؛ بلکه به طور خاص به دنبال خرید سهم بازار موجود Chrome است. با توجه به یافتههای Brave، Guardio و دیگران، این باید چشماندازی وحشتناک برای هر کسی باشد که هنوز از Chrome برای مرور وب استفاده میکند.
- کولبات
- شهریور 3, 1404
- 41 بازدید






