Brave軟件公司的安全團隊最近發布了一份震驚業界的報告,揭露了Perplexity AI公司推出的Comet瀏覽器存在嚴重的安全漏洞。這款號稱具備「企業級安全性」的AI驅動瀏覽器,竟然讓惡意攻擊者能夠透過「間接提示注入攻擊」來竊取用戶的敏感資料。
研究人員發現,當用戶要求Comet「總結這個網頁」時,Comet會將網頁內容的一部分直接傳送給其大語言模型,卻無法區分用戶的指令和來自網頁的不可信內容。這使得攻擊者能夠嵌入間接提示注入攻擊載荷,讓AI執行惡意指令。
攻擊手法令人咋舌
Brave的安全專家演示了一種極其狡猾的攻擊方式:他們在Reddit評論中嵌入了隱藏的惡意指令,使用白色背景上的白色文字來隱藏這些命令。當用戶訪問含有這類隱藏內容的網頁,並要求Comet總結頁面內容時,AI助手會執行這些隱藏的惡意指令,就像是用戶親自下達的命令一樣。
在概念驗證測試中,研究人員成功讓Comet的AI助手導航到用戶的Perplexity帳戶,提取相關電子郵件地址,並進入Gmail帳戶。更令人擔憂的是,這種攻擊甚至可以觸發帳戶恢復流程,並從已登入的Gmail會話中獲取恢復代碼。
威脅範圍超乎想像
安全專家警告,這類攻擊的潛在影響範圍極為廣泛。惡意分子可以設立看似提供極具競爭力價格的網站來吸引訪客,但真正的目標是提取用戶的付款資訊。當用戶告訴代理瀏覽器「尋找下個月飛往巴黎最便宜的航班並預訂」時,瀏覽器會進行所有研究、比較價格、填寫乘客詳細資料,並完成預訂,而用戶最終可能為別人的法國假期買單。
Brave的研究人員指出,這種漏洞可以讓攻擊者存取銀行帳戶、企業系統、私人電子郵件和其他服務。正如某位安全專家所說:「你真的可以在Reddit上滾動瀏覽時被提示注入攻擊,然後銀行帳戶被掏空」。
修補措施成效有限
面對Brave的指控,Perplexity試圖修復這些漏洞,但結果並不理想。Brave在後續更新中確認,這些修復措施後來被擊敗,漏洞依然存在。儘管Perplexity聲稱已經修復了這個缺陷,並表示「沒有用戶在我們修復漏洞之前嘗試了惡意提示」,但安全專家對此表示懷疑。
Perplexity的溝通主管Jesse Dwyer在聲明中說:「這個漏洞已經被修復。我們有一個相當強大的漏洞獎勵計劃,我們直接與Brave合作識別和修復它」。然而,Brave堅持認為這個漏洞在修復後數週內仍然存在,並聲稱Comet的架構使其容易受到其他攻擊。
行業面臨根本性挑戰
這次安全事件暴露了代理瀏覽器技術面臨的根本性挑戰。軟體工程師Simon Willison將代理瀏覽器擴充功能標籤為「根本上有缺陷的」,原因就在於提示注入漏洞。他認為核心問題在於將可信指令與不可信內容合併在同一個標記序列中,而到目前為止「沒有人提出令人信服且有效的方法來區分這兩者」。
Anthropic公司也進行了類似的研究,儘管實施了修復措施,但這些措施只是將提示注入攻擊的成功率從100%降低到12%。研究結果還表明,如果AI被賦予對用戶電腦的直接控制權,駭客可能會執行更嚴重的攻擊。
企業級風險不容忽視
對於企業組織而言,這類風險的影響更為重大,因為它們可能面臨大規模的風險暴露。例如,類似的攻擊可以通過在客戶支援票據中插入隱藏文字來進行,這些文字可以被內部AI工具讀取和解釋,從而採取未經授權的行動。
隨著AI技術越來越深入地嵌入到網頁瀏覽中,對先進、適應性強的詐騙防範措施的需求也在增長。Comet事件說明了在沒有適當防護措施的情況下引入新技術時,攻擊者能夠多快地適應和利用漏洞。
未來發展方向
面對這些挑戰,各家公司正在尋求解決方案。Brave自己也在開發名為Leo的代理瀏覽器功能,該公司的隱私和安全副總裁Shivan Kaul Sahib表示,即將推出的瀏覽器將整合「一系列緩解措施,旨在最小化間接提示注入的風險」。
Brave計劃將代理瀏覽功能隔離在其自己的儲存空間和瀏覽會話中,確保用戶不會無意中讓代理存取銀行資訊等敏感數據。他們建議AI網頁瀏覽器應該始終將頁面內容視為不可信,AI模型應該檢查以確保它們遵循用戶意圖,模型應該始終與用戶再次確認以確保互動是正確的。







