Учёные предупредили что ИИ-браузеры могут раскрывать личные данные пользователей

Браузеры с искусственным интеллектом могут представлять серьёзную угрозу для конфиденциальности пользователей из-за особенностей своей архитектуры. Согласно новому исследованию, такие системы способны одновременно получать доступ к информации из нескольких открытых вкладок, неправильно интерпретировать вредоносный код на ненадёжных сайтах и передавать личные данные пользователя злоумышленникам.
Исследователи предупреждают, что чем больше возможностей получает ИИ-агент и чем шире разрешения, предоставленные ему пользователем, тем выше потенциальный риск утечки информации. По их мнению, современные ИИ-браузеры пока не готовы к массовому использованию людьми, которые хранят в браузере конфиденциальные данные.
Браузеры с ИИ становятся всё популярнее. В целом они работают по принципу обычных браузеров, но дополнительно оснащаются разговорными ИИ-агентами, способными анализировать содержимое нескольких сайтов, составлять сводки и автоматически выполнять различные задачи по запросу пользователя.
Например, человек может попросить ИИ-браузер спланировать путешествие. После одной короткой команды система способна самостоятельно открыть вкладки с маршрутами, ресторанами и отелями, выбрать подходящие варианты, забронировать необходимые услуги и добавить запланированные события в календарь пользователя.
Обычный браузер требует от человека самостоятельно переходить между вкладками, сравнивать варианты и выполнять покупку или бронирование. ИИ-браузер может автоматизировать весь процесс, анализируя предпочтения пользователя и совершая действия от его имени. Однако именно эта способность одновременно видеть и обрабатывать информацию из разных источников создаёт новые риски безопасности.
Исследование, представленное в апреле на научном семинаре «Agents in the Wild» в Рио-де-Жанейро, было посвящено уязвимостям, связанным с защитой пользовательских данных в ИИ-браузерах.
«ИИ-агенты браузеров не готовы к массовому использованию», — заявил соавтор исследования, доцент кафедры компьютерных наук и инженерии Вашингтонского университета Дэвид Колбреннер.
По его словам, даже технически грамотным пользователям не следует считать, что ИИ-агенты способны надёжно защищать информацию, если они получили доступ к браузеру, в котором сохранены адрес электронной почты, банковские данные и другие важные сведения.
Традиционные браузеры используют механизм безопасности, известный как политика единого источника. Он не позволяет веб-сайтам, открытым одновременно, свободно взаимодействовать друг с другом и получать данные друг друга.
Например, если пользователь одновременно открыл вкладку интернет-банка и другую страницу с вредоносной программой, политика единого источника обычно не позволяет вредоносному сайту напрямую получить информацию из банковской вкладки.
Однако ИИ-браузеры устроены иначе. Они могут одновременно получать доступ к содержимому нескольких открытых вкладок и анализировать информацию, происходящую с разных сайтов. По сути, их обзор может быть сопоставим с тем, что видит сам пользователь.
Исследователи решили выяснить, какие последствия для конфиденциальности создаёт такая способность. Для этого они изучили семь ИИ-браузеров и браузерных систем: ChatGPT Atlas, Claude для Chrome, Brave Leo AI, Chrome с Gemini, Microsoft Edge с Copilot, Firefox AI Mode и Perplexity Comet.
Учёные анализировали, к какой информации могли получать доступ браузеры на сайтах с одинаковым и разным источником, какие действия могли выполнять ИИ-агенты, а также как на их поведение влияли контекст и история разговоров с пользователем.
Во время демонстрационной кибератаки исследователям удалось заставить ChatGPT Atlas извлечь информацию с веб-сайта. Сценарий можно сравнить с ситуацией, при которой всплывающее рекламное окно на сайте электронной почты распространяет вредоносный код и получает доступ к конфиденциальной информации, содержащейся в сообщениях пользователя.
Схожие возможности были обнаружены у Chrome с Gemini, Claude для Chrome и Perplexity Comet. При этом браузеры, предоставляющие ИИ-агентам меньше разрешений, в целом оказались более защищёнными.
«В определённой степени это те же атаки, которые можно было бы проводить против человека, но адаптированные для машин», — объяснил Колбреннер. По его словам, системы безопасности ИИ-агентов развиваются, однако они по-прежнему уязвимы для атак, на которые человек мог бы не поддаться.
Исследователи также выявили ещё одну потенциальную угрозу, которую назвали «отравлением памяти». ИИ-браузеры способны сохранять информацию, с которой они работали, чтобы использовать её в будущем. Однако накопленная память сама может стать объектом атаки.
«Мы обнаружили, что некоторые агенты смешивали информацию из разных источников, вероятно, потому что пересматривали и сжимали свои воспоминания», — рассказала соавтор исследования Франциска Рёснер, профессор Школы Аллена Вашингтонского университета.
В результате вредоносная информация, полученная из одного источника, теоретически может повлиять на последующее поведение ИИ-агента. Например, если браузерный агент посетит форум, содержащий инструкцию опубликовать пароли пользователя, он может ошибочно принять эту инструкцию за команду самого пользователя и попытаться её выполнить.
Таким образом, чем шире возможности ИИ-агента и чем больше разрешений он получает, тем больше становится потенциальная поверхность атаки. Система, способная самостоятельно читать страницы, анализировать переписки, работать с учётными записями и выполнять действия от имени человека, одновременно получает доступ к большему количеству потенциально уязвимых данных.
Исследователи сообщили, что обсуждали обнаруженные проблемы с командами Google, Microsoft и Brave. По словам Рёснер, компании активно развивают ИИ-браузеры в условиях конкурентного давления, однако вопрос их безопасности пока остаётся открытым.
Она также отметила, что после примерно 30 лет развития политики единого источника новые ИИ-браузеры могут представлять серьёзный шаг назад с точки зрения защиты данных. Главная проблема заключается в том, что традиционная модель безопасности была создана для браузера, где сайты изолированы друг от друга, тогда как ИИ-агенту по самой природе его работы необходимо видеть и объединять информацию из множества источников.