Безопасность ИИ-браузеров: 20 уязвимостей в Atlas, Google и других
Zenity показала на Black Hat US 2026 около 20 уязвимостей в ИИ-браузерах OpenAI Atlas, Google, Anthropic, Microsoft и Perplexity. Разбираем риски для бизнеса и защиту.
Безопасность ИИ-браузеров: что произошло
Безопасность ИИ-браузеров оказалась под ударом: на конференции Black Hat US 2026 команда компании Zenity показала около 20 уязвимостей в агентных обозревателях и их расширениях. В зоне риска сразу продукты нескольких крупных разработчиков — OpenAI Atlas, а вместе с ним решения и дополнения Google, Anthropic, Microsoft и Perplexity. Для служб ИБ это тревожный сигнал: интеллектуальные помощники на рабочих станциях наращивают поверхность атаки быстрее, чем организации успевают закрыть бреши.
Корень проблемы в том, что встроенный агент работает внутри уже авторизованной сессии сотрудника — с его правами, доступом к почте, файлам и корпоративным сервисам. Достаточно одного вредоносного сайта, чтобы подменить намерение человека и вынудить программу выполнить чужие команды. Ниже разберём, что именно обнаружили исследователи, кого это затрагивает и какими мерами снизить угрозу.
Что такое агентные обозреватели
Привычная программа для веба просто показывает страницы, тогда как агентный обозреватель действует вместо пользователя: самостоятельно открывает ресурсы, заполняет формы, составляет письма, кладёт товары в корзину и оформляет заказы. За управление отвечает встроенная языковая модель — задачу ей ставят обычным текстом.
За удобство приходится платить новым классом рисков. Модель далеко не всегда различает распоряжение владельца и текст, размещённый на веб-странице. Спрячь злоумышленник инструкции прямо в содержимом сайта — и умный обозреватель примет их за законное задание, выполнив без единого вопроса. На этом и держатся описанные атаки.
Какие уязвимости нашли исследователи
Аналитики Zenity собрали примерно два десятка слабых мест. Наиболее наглядно масштаб проблемы раскрывают два сценария.
Рассылка по контактам в WhatsApp. На поддельной странице спрятали скрытые команды на иврите. Atlas воспринял их как указание и принялся автоматически слать сообщения контактам владельца аккаунта в WhatsApp Web. Фактически получился зачаток самораспространяющегося цифрового червя, который расползается сквозь доверенные переписки.
Покупка на Amazon без согласия. Во втором эпизоде программа по собственной инициативе указала адрес доставки, положила товар в корзину и с помощью встроенного ассистента Rufus довела заказ до оплаты — при том что явного согласия владелец не давал.
Прочие выявленные бреши для компании не менее чувствительны:
- доступ к локальным устройствам пользователя;
- кража файлов с рабочей машины;
- перехват управления менеджером паролей;
- выгрузка истории просмотров.
За каждым из этих пунктов стоит вероятная утечка учётных данных и конфиденциальной информации — то есть прямой удар по защите учётных записей.
Столкновение намерений и prompt injection
Первопричину Zenity обозначает термином «столкновение намерений» (intent collision). Модель перемешивает законный запрос сотрудника с командами, укрытыми на вредоносном ресурсе, и перестаёт понимать, где кончается задача и начинается атака. Подобную подмену указаний через внешний контент называют prompt injection — внедрением вредоносного запроса.
Специалисту по ИБ логика знакома: программа выступает доверенным посредником, наделённым правами пользователя, но лишённым здравого смысла и способности распознать социальную инженерию. Привычные средства фильтрации веб-контента тут малоэффективны — вредоносной становится сама формулировка на странице, а вовсе не файл или ссылка.
Как работает prompt injection: скрытый текст, картинки и страницы
Чтобы оценить размах, стоит понять, каким путём вредоносная команда доходит до модели. Инъекция запроса прячется под обычным содержимым, которое человек чаще всего попросту не замечает.
- Скрытый текст на странице. Указания маскируют белым шрифтом по белому фону, символами нулевого размера, вынесением за пределы видимой области или размещением в HTML-комментариях. Человек видит обычный сайт, а модель считывает весь код и исполняет спрятанную инструкцию.
- Инструкции в изображениях. Программа «видит» картинки и распознаёт нанесённый на них текст. Надпись, почти неразличимую для глаза — низкий контраст, мелкий кегль, — она прочитает как команду.
- Вредоносные страницы и виджеты. Директивы вставляют в отзывы, комментарии, поля форм, всплывающие подсказки и даже в содержимое PDF или письма, которое ассистент открывает по заданию.
- Расчёт на многоязычность. В опытах Zenity команды написали на иврите — в надежде, что на иноязычный текст не обратят внимания ни фильтры, ни человек.
Принцип везде одинаков: программа не отделяет «данные, которые нужно прочитать» от «команд, которые нужно исполнить». Пока эта граница размыта, носителем атаки становится любой внешний контент.
Конкретные атаки: «испорченные воспоминания», CSRF и кража данных
Помимо инъекции запроса, исследователи выделяют несколько типовых сценариев. Различать их полезно, ведь защищаться от каждого приходится по-своему.
Испорченные воспоминания (memory injection)
Многие ИИ-ассистенты ведут «долгую память» — заметки о пользователе, которые переживают отдельную сессию. Приём «испорченные воспоминания» подсовывает модели ложные факты или указания, и те закрепляются в этой памяти. Опаснее всего персистентность: даже после ухода с вредоносного сайта заражённая инструкция продолжает влиять на дальнейшие ответы и поступки, пока память не будет очищена.
CSRF в авторизованной сессии
Классическая подделка межсайтовых запросов (CSRF) в мире агентов бьёт сильнее: программа действует внутри уже открытой сессии, а значит вредоносная страница способна подтолкнуть её к операции, меняющей состояние, — отправить письмо, переключить настройку, оформить заказ. Ровно так и выглядели эпизоды с WhatsApp и Amazon.
Кража данных через агента
Отдельная категория — вывод информации наружу (exfiltration). Получив спрятанную команду, ассистент считывает содержимое рабочих сервисов, историю или файлы и «пересказывает» их на подконтрольный злоумышленнику ресурс — скажем, подставляя сведения в адрес картинки или в поле формы. Для бизнеса это тихая утечка, которую трудно отличить от рядовой работы сотрудника.
Приватность и активные атаки — две разные угрозы
Разбирая безопасность ИИ-браузеров, нельзя смешивать два принципиально несхожих риска.
Приватность и сбор данных. Ради работы программа читает содержимое страниц, историю и введённые сведения, а затем отправляет их в облако модели. Это вопрос конфиденциальности: куда утекает корпоративная информация, где она хранится и у кого есть к ней доступ. Риск заложен в самой архитектуре, а не во взломе — и он напрямую пересекается с защитой персональных данных (152-ФЗ) и коммерческой тайны.
Активные атаки через агента. Здесь речь уже о действиях злоумышленника: prompt injection, кража файлов, несанкционированные операции. У бизнеса появляется внешний противник, который применяет встроенную модель как инструмент внутри периметра.
Меры обороны отличаются. Приватность закрывают политиками обработки информации и выбором доверенных сервисов; активные атаки — урезанием прав, мониторингом и обязательным подтверждением операций. Спутать эти два уровня — значит прикрыть один и оставить распахнутым другой.
Кого касается и какие риски для бизнеса
Тема задевает любую организацию, где сотрудники ставят экспериментальные агентные обозреватели на рабочие компьютеры — нередко без ведома отдела ИБ. Чем шире права такой учётной записи, тем ощутимее последствия её компрометации.
| Угроза | Что может произойти |
|---|---|
| Несанкционированные действия | оплата заказов, отправка писем и сообщений от имени сотрудника |
| Распространение через аккаунты | рассылка вредоносных сообщений по доверенным контактам, эффект червя |
| Кража корпоративных данных | выгрузка файлов, истории и содержимого рабочих сервисов |
| Компрометация доступа | перехват менеджера паролей и захват учётных записей |
Обратите внимание: сама криптография паролей или второго фактора при этом не поддаётся взлому. Нападающий пользуется уже открытой сессией и легальными правами человека — оттого ключевой рубеж обороны смещается к контролю доступа и мониторингу действий.
Сравнение агентных обозревателей с точки зрения безопасности
Единой «безопасной» альтернативы среди таких продуктов пока не существует: работа Zenity задела решения сразу нескольких ведущих разработчиков. Таблица ниже — ориентир для оценки, а не рейтинг защищённости; конкретные меры каждого вендора стоит сверять с его официальной документацией.
| Продукт | Вендор | Форма агента | Что учитывать при оценке |
|---|---|---|---|
| Atlas | OpenAI | отдельный ИИ-браузер | фигурировал в сценарии с WhatsApp; вендор усилил защиту, браузер планируют отключить 9 августа, функции переносят в приложение ChatGPT |
| Comet | Perplexity | ИИ-браузер | в числе затронутых исследованием; проверяйте, какие действия агент выполняет без подтверждения |
| Gemini в Chrome | ИИ-агент в браузере | оценивайте объём доступа агента к вкладкам и данным аккаунта | |
| Copilot в Edge | Microsoft | ИИ-режим в браузере | смотрите корпоративные политики управления и журналирование действий |
| Claude для Chrome | Anthropic | расширение-агент | ограничивайте перечень сайтов, на которых расширению разрешено действовать |
Вывод из таблицы прост: выбор конкретного продукта не устраняет проблему prompt injection. Оценивать надо не бренд, а то, с какими правами работает встроенная модель, что она делает автоматически и как это фиксируется в журналах.
Корпоративные риски: почему компании ограничивают ИИ-агенты
Для организации агентный обозреватель на рабочем месте — это неучтённое ПО с доступом ко всему, что открыто у сотрудника. Отсюда и набор причин вводить ограничения.
- Теневой ИТ. Такие инструменты работники ставят сами, без согласования с ИБ, и служба безопасности не подозревает о новой точке входа.
- Утечка данных наружу. Содержимое рабочих сервисов утекает в облако стороннего поставщика — это риск для коммерческой тайны и требований 152-ФЗ.
- Права сотрудника у программы. Захват модели открывает путь к почте, CRM, файловым хранилищам и остальным системам под учётной записью пользователя.
- Скорость ущерба. Автоматизация разгоняет атаку: рассылка или выгрузка сведений случаются раньше, чем человек уловит неладное.
- Сложность расследования. Поступки ассистента переплетаются с действиями сотрудника в журналах, и отделить легитимное становится непросто.
Поэтому всё больше организаций закрепляют политику применения ИИ-инструментов: перечень разрешённых продуктов, запрет на машинах с выходом к критичным системам и обязательное согласование с ИБ. Полная блокировка — крайний шаг для тех, у кого требования к защите информации особенно высоки.
Что делать: как снизить риски агентных браузеров
Полностью устранить prompt injection пока нельзя — это признают и сами разработчики. Значит, оборону вокруг таких инструментов придётся строить на урезании прав и наблюдаемости. Практический чек-лист для отдела ИБ:
- Зафиксируйте политику: какие обозреватели и помощники допускаются на рабочих станциях, а какие под запретом.
- Урежьте привилегии учётных записей по принципу минимально необходимого доступа — чтобы захваченная программа не дотянулась до критичных систем.
- Активируйте многофакторную аутентификацию (MFA) на вход в почту, VPN и ключевые сервисы, а важные операции прикройте повторным подтверждением.
- Держите под контролем привилегированный доступ (PAM): фиксируйте, кто и что делает с правами администратора.
- Отслеживайте действия пользователей и исходящий трафик (DLP) — так автоматическую рассылку или выгрузку файлов заметят вовремя.
- Управляйте устройствами и приложениями (UEM): не допускайте установку непроверенного ПО.
- Вовремя обновляйте обозреватели и помощников, отключайте автономные операции без санкции человека.
- Обучайте персонал: сотрудник обязан понимать, что ИИ-ассистент способен превратиться в канал атаки.
Распространённое заблуждение — полагать, что MFA снимает вопрос целиком. Второй фактор мешает войти постороннему, но бессилен, когда вредоносные команды исполняет уже авторизованная программа. Оттого аутентификацию важно подкреплять контролем привилегий и мониторингом.
Практические настройки защиты в браузере с ИИ
Если применять агентные обозреватели всё же разрешено, уменьшите угрозу настройками самого инструмента — это первый рубеж, доступный любому сотруднику.
- Ограничьте доступ агента к странице. Позволяйте читать содержимое лишь там, где это по-настоящему требуется, а не на всех вкладках подряд.
- Включите подтверждение действий. Покупки, отправка писем и сообщений, смена настроек — только с явного согласия человека, а не сами собой.
- Разделяйте профили. Рабочие сервисы и опыты с ИИ разводите по разным профилям обозревателя или разным машинам.
- Управляйте «памятью» агента. Отключите постоянную память либо регулярно её чистите, чтобы исключить «испорченные воспоминания».
- Не оставляйте помощника авторизованным. Завершайте сессии критичных сервисов после работы — тогда у ассистента не будет постоянного доступа.
- Контролируйте расширения. Сдерживайте установку дополнений и проверяйте, какие права они запрашивают.
Эти параметры не подменяют организационные меры, но заметно сужают то, что успеет натворить скомпрометированная программа.
Частые вопросы
Что такое ИИ-браузер и чем он опасен?
Это обозреватель со встроенным ИИ-агентом, который действует вместо пользователя: пишет письма, оформляет заказы, работает с сервисами. Опасность в том, что он способен принять спрятанные на сайте команды за задачу владельца и выполнить их с его правами.
Что такое prompt injection?
Это подмена инструкций: злоумышленник прячет вредоносный запрос в содержимом страницы, а модель смешивает его с законным заданием пользователя. Zenity называет это «столкновением намерений».
Чем ИИ-браузер отличается от обычного расширения-ассистента?
Обычный ассистент подсказывает и отвечает, тогда как агентный обозреватель сам совершает действия — кликает, отправляет, оплачивает. Именно способность действовать превращает подменённую инструкцию из безобидного текста в реальную операцию.
Взломали ли пароли и второй фактор?
Нет. Атака опирается на уже открытую сессию и легальные права сотрудника, а не на взлом криптографии. Поэтому оборона смещается к контролю доступа и мониторингу действий.
Помогает ли DLP против таких атак?
DLP не блокирует саму инъекцию, зато помогает уловить её последствия — массовую рассылку или выгрузку файлов — и оборвать утечку. В связке с контролем привилегий и журналированием это рабочий рубеж обороны.
Стоит ли запрещать ИИ-браузеры в компании?
Как минимум их применение стоит регламентировать: разрешённый список, урезание прав, запрет автономных операций без подтверждения. Полная блокировка — вариант для организаций с высокими требованиями к защите информации.
Что делать, если агент выполнил нежелательное действие?
Закройте активные сессии сервиса, поменяйте пароли и отзовите доступы задействованной учётной записи, очистите память помощника и просмотрите журналы на предмет других операций. Затем разберите инцидент: с какой страницы пришла команда и какие сведения могли утечь.
Закроют ли OpenAI Atlas?
Отчёт исследователей OpenAI получила ещё в январе, усилила защиту Atlas и намерена полностью отключить браузер 9 августа, перенеся его функции в приложение ChatGPT.
Вывод
Работа Zenity показала: безопасность ИИ-браузеров упирается не в стойкость паролей, а в контроль того, что творит авторизованная программа. Пока prompt injection остаётся нерешённой задачей, оберегать бизнес приходится урезанием прав, строгой аутентификацией и наблюдаемостью действий.
Свести эти рубежи в единый контур помогают решения Контур.Эгида: многофакторная аутентификация и управление доступом (Контур.ID), контроль привилегированных пользователей (PAM), мониторинг действий сотрудников и защита от утечек (DLP, Staffcop), управление устройствами. Такой подход снижает вероятность того, что скомпрометированный ИИ-помощник обратит удобный инструмент в канал утечки информации и захвата учётных записей.