Безопасность ИИ-браузеров: 20 уязвимостей в Atlas, Google и других

Zenity показала на Black Hat US 2026 около 20 уязвимостей в ИИ-браузерах OpenAI Atlas, Google, Anthropic, Microsoft и Perplexity. Разбираем риски для бизнеса и защиту.

Безопасность ИИ-браузеров: что произошло

Безопасность ИИ-браузеров оказалась под ударом: на конференции Black Hat US 2026 команда компании Zenity показала около 20 уязвимостей в агентных обозревателях и их расширениях. В зоне риска сразу продукты нескольких крупных разработчиков — OpenAI Atlas, а вместе с ним решения и дополнения Google, Anthropic, Microsoft и Perplexity. Для служб ИБ это тревожный сигнал: интеллектуальные помощники на рабочих станциях наращивают поверхность атаки быстрее, чем организации успевают закрыть бреши.

Корень проблемы в том, что встроенный агент работает внутри уже авторизованной сессии сотрудника — с его правами, доступом к почте, файлам и корпоративным сервисам. Достаточно одного вредоносного сайта, чтобы подменить намерение человека и вынудить программу выполнить чужие команды. Ниже разберём, что именно обнаружили исследователи, кого это затрагивает и какими мерами снизить угрозу.

Что такое агентные обозреватели

Привычная программа для веба просто показывает страницы, тогда как агентный обозреватель действует вместо пользователя: самостоятельно открывает ресурсы, заполняет формы, составляет письма, кладёт товары в корзину и оформляет заказы. За управление отвечает встроенная языковая модель — задачу ей ставят обычным текстом.

За удобство приходится платить новым классом рисков. Модель далеко не всегда различает распоряжение владельца и текст, размещённый на веб-странице. Спрячь злоумышленник инструкции прямо в содержимом сайта — и умный обозреватель примет их за законное задание, выполнив без единого вопроса. На этом и держатся описанные атаки.

Какие уязвимости нашли исследователи

Аналитики Zenity собрали примерно два десятка слабых мест. Наиболее наглядно масштаб проблемы раскрывают два сценария.

Рассылка по контактам в WhatsApp. На поддельной странице спрятали скрытые команды на иврите. Atlas воспринял их как указание и принялся автоматически слать сообщения контактам владельца аккаунта в WhatsApp Web. Фактически получился зачаток самораспространяющегося цифрового червя, который расползается сквозь доверенные переписки.

Покупка на Amazon без согласия. Во втором эпизоде программа по собственной инициативе указала адрес доставки, положила товар в корзину и с помощью встроенного ассистента Rufus довела заказ до оплаты — при том что явного согласия владелец не давал.

Прочие выявленные бреши для компании не менее чувствительны:

  • доступ к локальным устройствам пользователя;
  • кража файлов с рабочей машины;
  • перехват управления менеджером паролей;
  • выгрузка истории просмотров.

За каждым из этих пунктов стоит вероятная утечка учётных данных и конфиденциальной информации — то есть прямой удар по защите учётных записей.

Столкновение намерений и prompt injection

Первопричину Zenity обозначает термином «столкновение намерений» (intent collision). Модель перемешивает законный запрос сотрудника с командами, укрытыми на вредоносном ресурсе, и перестаёт понимать, где кончается задача и начинается атака. Подобную подмену указаний через внешний контент называют prompt injection — внедрением вредоносного запроса.

Специалисту по ИБ логика знакома: программа выступает доверенным посредником, наделённым правами пользователя, но лишённым здравого смысла и способности распознать социальную инженерию. Привычные средства фильтрации веб-контента тут малоэффективны — вредоносной становится сама формулировка на странице, а вовсе не файл или ссылка.

Как работает prompt injection: скрытый текст, картинки и страницы

Чтобы оценить размах, стоит понять, каким путём вредоносная команда доходит до модели. Инъекция запроса прячется под обычным содержимым, которое человек чаще всего попросту не замечает.

  • Скрытый текст на странице. Указания маскируют белым шрифтом по белому фону, символами нулевого размера, вынесением за пределы видимой области или размещением в HTML-комментариях. Человек видит обычный сайт, а модель считывает весь код и исполняет спрятанную инструкцию.
  • Инструкции в изображениях. Программа «видит» картинки и распознаёт нанесённый на них текст. Надпись, почти неразличимую для глаза — низкий контраст, мелкий кегль, — она прочитает как команду.
  • Вредоносные страницы и виджеты. Директивы вставляют в отзывы, комментарии, поля форм, всплывающие подсказки и даже в содержимое PDF или письма, которое ассистент открывает по заданию.
  • Расчёт на многоязычность. В опытах Zenity команды написали на иврите — в надежде, что на иноязычный текст не обратят внимания ни фильтры, ни человек.

Принцип везде одинаков: программа не отделяет «данные, которые нужно прочитать» от «команд, которые нужно исполнить». Пока эта граница размыта, носителем атаки становится любой внешний контент.

Конкретные атаки: «испорченные воспоминания», CSRF и кража данных

Помимо инъекции запроса, исследователи выделяют несколько типовых сценариев. Различать их полезно, ведь защищаться от каждого приходится по-своему.

Испорченные воспоминания (memory injection)

Многие ИИ-ассистенты ведут «долгую память» — заметки о пользователе, которые переживают отдельную сессию. Приём «испорченные воспоминания» подсовывает модели ложные факты или указания, и те закрепляются в этой памяти. Опаснее всего персистентность: даже после ухода с вредоносного сайта заражённая инструкция продолжает влиять на дальнейшие ответы и поступки, пока память не будет очищена.

CSRF в авторизованной сессии

Классическая подделка межсайтовых запросов (CSRF) в мире агентов бьёт сильнее: программа действует внутри уже открытой сессии, а значит вредоносная страница способна подтолкнуть её к операции, меняющей состояние, — отправить письмо, переключить настройку, оформить заказ. Ровно так и выглядели эпизоды с WhatsApp и Amazon.

Кража данных через агента

Отдельная категория — вывод информации наружу (exfiltration). Получив спрятанную команду, ассистент считывает содержимое рабочих сервисов, историю или файлы и «пересказывает» их на подконтрольный злоумышленнику ресурс — скажем, подставляя сведения в адрес картинки или в поле формы. Для бизнеса это тихая утечка, которую трудно отличить от рядовой работы сотрудника.

Приватность и активные атаки — две разные угрозы

Разбирая безопасность ИИ-браузеров, нельзя смешивать два принципиально несхожих риска.

Приватность и сбор данных. Ради работы программа читает содержимое страниц, историю и введённые сведения, а затем отправляет их в облако модели. Это вопрос конфиденциальности: куда утекает корпоративная информация, где она хранится и у кого есть к ней доступ. Риск заложен в самой архитектуре, а не во взломе — и он напрямую пересекается с защитой персональных данных (152-ФЗ) и коммерческой тайны.

Активные атаки через агента. Здесь речь уже о действиях злоумышленника: prompt injection, кража файлов, несанкционированные операции. У бизнеса появляется внешний противник, который применяет встроенную модель как инструмент внутри периметра.

Меры обороны отличаются. Приватность закрывают политиками обработки информации и выбором доверенных сервисов; активные атаки — урезанием прав, мониторингом и обязательным подтверждением операций. Спутать эти два уровня — значит прикрыть один и оставить распахнутым другой.

Кого касается и какие риски для бизнеса

Тема задевает любую организацию, где сотрудники ставят экспериментальные агентные обозреватели на рабочие компьютеры — нередко без ведома отдела ИБ. Чем шире права такой учётной записи, тем ощутимее последствия её компрометации.

УгрозаЧто может произойти
Несанкционированные действияоплата заказов, отправка писем и сообщений от имени сотрудника
Распространение через аккаунтырассылка вредоносных сообщений по доверенным контактам, эффект червя
Кража корпоративных данныхвыгрузка файлов, истории и содержимого рабочих сервисов
Компрометация доступаперехват менеджера паролей и захват учётных записей

Обратите внимание: сама криптография паролей или второго фактора при этом не поддаётся взлому. Нападающий пользуется уже открытой сессией и легальными правами человека — оттого ключевой рубеж обороны смещается к контролю доступа и мониторингу действий.

Сравнение агентных обозревателей с точки зрения безопасности

Единой «безопасной» альтернативы среди таких продуктов пока не существует: работа Zenity задела решения сразу нескольких ведущих разработчиков. Таблица ниже — ориентир для оценки, а не рейтинг защищённости; конкретные меры каждого вендора стоит сверять с его официальной документацией.

ПродуктВендорФорма агентаЧто учитывать при оценке
AtlasOpenAIотдельный ИИ-браузерфигурировал в сценарии с WhatsApp; вендор усилил защиту, браузер планируют отключить 9 августа, функции переносят в приложение ChatGPT
CometPerplexityИИ-браузерв числе затронутых исследованием; проверяйте, какие действия агент выполняет без подтверждения
Gemini в ChromeGoogleИИ-агент в браузереоценивайте объём доступа агента к вкладкам и данным аккаунта
Copilot в EdgeMicrosoftИИ-режим в браузересмотрите корпоративные политики управления и журналирование действий
Claude для ChromeAnthropicрасширение-агентограничивайте перечень сайтов, на которых расширению разрешено действовать

Вывод из таблицы прост: выбор конкретного продукта не устраняет проблему prompt injection. Оценивать надо не бренд, а то, с какими правами работает встроенная модель, что она делает автоматически и как это фиксируется в журналах.

Корпоративные риски: почему компании ограничивают ИИ-агенты

Для организации агентный обозреватель на рабочем месте — это неучтённое ПО с доступом ко всему, что открыто у сотрудника. Отсюда и набор причин вводить ограничения.

  • Теневой ИТ. Такие инструменты работники ставят сами, без согласования с ИБ, и служба безопасности не подозревает о новой точке входа.
  • Утечка данных наружу. Содержимое рабочих сервисов утекает в облако стороннего поставщика — это риск для коммерческой тайны и требований 152-ФЗ.
  • Права сотрудника у программы. Захват модели открывает путь к почте, CRM, файловым хранилищам и остальным системам под учётной записью пользователя.
  • Скорость ущерба. Автоматизация разгоняет атаку: рассылка или выгрузка сведений случаются раньше, чем человек уловит неладное.
  • Сложность расследования. Поступки ассистента переплетаются с действиями сотрудника в журналах, и отделить легитимное становится непросто.

Поэтому всё больше организаций закрепляют политику применения ИИ-инструментов: перечень разрешённых продуктов, запрет на машинах с выходом к критичным системам и обязательное согласование с ИБ. Полная блокировка — крайний шаг для тех, у кого требования к защите информации особенно высоки.

Что делать: как снизить риски агентных браузеров

Полностью устранить prompt injection пока нельзя — это признают и сами разработчики. Значит, оборону вокруг таких инструментов придётся строить на урезании прав и наблюдаемости. Практический чек-лист для отдела ИБ:

  1. Зафиксируйте политику: какие обозреватели и помощники допускаются на рабочих станциях, а какие под запретом.
  2. Урежьте привилегии учётных записей по принципу минимально необходимого доступа — чтобы захваченная программа не дотянулась до критичных систем.
  3. Активируйте многофакторную аутентификацию (MFA) на вход в почту, VPN и ключевые сервисы, а важные операции прикройте повторным подтверждением.
  4. Держите под контролем привилегированный доступ (PAM): фиксируйте, кто и что делает с правами администратора.
  5. Отслеживайте действия пользователей и исходящий трафик (DLP) — так автоматическую рассылку или выгрузку файлов заметят вовремя.
  6. Управляйте устройствами и приложениями (UEM): не допускайте установку непроверенного ПО.
  7. Вовремя обновляйте обозреватели и помощников, отключайте автономные операции без санкции человека.
  8. Обучайте персонал: сотрудник обязан понимать, что ИИ-ассистент способен превратиться в канал атаки.

Распространённое заблуждение — полагать, что MFA снимает вопрос целиком. Второй фактор мешает войти постороннему, но бессилен, когда вредоносные команды исполняет уже авторизованная программа. Оттого аутентификацию важно подкреплять контролем привилегий и мониторингом.

Практические настройки защиты в браузере с ИИ

Если применять агентные обозреватели всё же разрешено, уменьшите угрозу настройками самого инструмента — это первый рубеж, доступный любому сотруднику.

  • Ограничьте доступ агента к странице. Позволяйте читать содержимое лишь там, где это по-настоящему требуется, а не на всех вкладках подряд.
  • Включите подтверждение действий. Покупки, отправка писем и сообщений, смена настроек — только с явного согласия человека, а не сами собой.
  • Разделяйте профили. Рабочие сервисы и опыты с ИИ разводите по разным профилям обозревателя или разным машинам.
  • Управляйте «памятью» агента. Отключите постоянную память либо регулярно её чистите, чтобы исключить «испорченные воспоминания».
  • Не оставляйте помощника авторизованным. Завершайте сессии критичных сервисов после работы — тогда у ассистента не будет постоянного доступа.
  • Контролируйте расширения. Сдерживайте установку дополнений и проверяйте, какие права они запрашивают.

Эти параметры не подменяют организационные меры, но заметно сужают то, что успеет натворить скомпрометированная программа.

Частые вопросы

Что такое ИИ-браузер и чем он опасен?

Это обозреватель со встроенным ИИ-агентом, который действует вместо пользователя: пишет письма, оформляет заказы, работает с сервисами. Опасность в том, что он способен принять спрятанные на сайте команды за задачу владельца и выполнить их с его правами.

Что такое prompt injection?

Это подмена инструкций: злоумышленник прячет вредоносный запрос в содержимом страницы, а модель смешивает его с законным заданием пользователя. Zenity называет это «столкновением намерений».

Чем ИИ-браузер отличается от обычного расширения-ассистента?

Обычный ассистент подсказывает и отвечает, тогда как агентный обозреватель сам совершает действия — кликает, отправляет, оплачивает. Именно способность действовать превращает подменённую инструкцию из безобидного текста в реальную операцию.

Взломали ли пароли и второй фактор?

Нет. Атака опирается на уже открытую сессию и легальные права сотрудника, а не на взлом криптографии. Поэтому оборона смещается к контролю доступа и мониторингу действий.

Помогает ли DLP против таких атак?

DLP не блокирует саму инъекцию, зато помогает уловить её последствия — массовую рассылку или выгрузку файлов — и оборвать утечку. В связке с контролем привилегий и журналированием это рабочий рубеж обороны.

Стоит ли запрещать ИИ-браузеры в компании?

Как минимум их применение стоит регламентировать: разрешённый список, урезание прав, запрет автономных операций без подтверждения. Полная блокировка — вариант для организаций с высокими требованиями к защите информации.

Что делать, если агент выполнил нежелательное действие?

Закройте активные сессии сервиса, поменяйте пароли и отзовите доступы задействованной учётной записи, очистите память помощника и просмотрите журналы на предмет других операций. Затем разберите инцидент: с какой страницы пришла команда и какие сведения могли утечь.

Закроют ли OpenAI Atlas?

Отчёт исследователей OpenAI получила ещё в январе, усилила защиту Atlas и намерена полностью отключить браузер 9 августа, перенеся его функции в приложение ChatGPT.

Вывод

Работа Zenity показала: безопасность ИИ-браузеров упирается не в стойкость паролей, а в контроль того, что творит авторизованная программа. Пока prompt injection остаётся нерешённой задачей, оберегать бизнес приходится урезанием прав, строгой аутентификацией и наблюдаемостью действий.

Свести эти рубежи в единый контур помогают решения Контур.Эгида: многофакторная аутентификация и управление доступом (Контур.ID), контроль привилегированных пользователей (PAM), мониторинг действий сотрудников и защита от утечек (DLP, Staffcop), управление устройствами. Такой подход снижает вероятность того, что скомпрометированный ИИ-помощник обратит удобный инструмент в канал утечки информации и захвата учётных записей.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг