В апреле на научном семинаре «Agents in the Wild» в Рио-де-Жанейро представлено исследование, которое выявило критические недостатки безопасности браузеров с искусственным интеллектом. Семь популярных систем, включая ChatGPT Atlas, Claude для Chrome и Microsoft Edge с Copilot, оказались способны одновременно получать доступ к содержимому нескольких вкладок, а также поддаваться атакам, ведущим к утечке конфиденциальной информации пользователей.
По мере того как ИИ-браузеры набирают популярность, все больше людей доверяют им автоматизацию повседневных задач — от сравнения цен до заполнения форм. Однако именно архитектура таких систем создает новые бреши в защите данных, которые традиционные браузеры успешно закрывали годами.
Главные мысли за 1 минуту
- ИИ-браузеры способны одновременно видеть содержимое всех открытых вкладок, что нарушает изоляцию между сайтами.
- В ходе демонстрационной атаки ChatGPT Atlas извлек данные с веб-сайта, имитируя вредоносное всплывающее окно.
- Схожие уязвимости обнаружены у Chrome с Gemini, Claude для Chrome и Perplexity Comet.
- Исследователи выявили «отравление памяти»: ИИ-агент может ошибочно принять инструкцию с форума за команду пользователя.
- Чем шире разрешения у ИИ-агента, тем больше поверхность атаки — системы с меньшими правами оказались безопаснее.
Как работают ИИ-браузеры и в чем их уязвимость
Обычные браузеры используют политику единого источника: сайты в разных вкладках изолированы и не могут обмениваться данными. Если пользователь одновременно открыл интернет-банк и страницу с вредоносным кодом, злоумышленник не может напрямую добраться до банковских данных. ИИ-браузеры устроены иначе. Их разговорные агенты анализируют содержимое сразу нескольких сайтов, составляют сводки и выполняют действия от имени человека. Например, по одной команде «спланируй путешествие» система открывает вкладки с рейсами, отелями и ресторанами, сравнивает варианты и может забронировать билеты, используя сохраненные платежные данные.

Такая возможность «видеть» все вкладки одновременно создает принципиально новую угрозу. Исследователи из Вашингтонского университета изучили семь ИИ-браузеров и браузерных систем: ChatGPT Atlas, Claude для Chrome, Brave Leo AI, Chrome с Gemini, Microsoft Edge с Copilot, Firefox AI Mode и Perplexity Comet. Они проверяли, к какой информации агенты могут получать доступ на сайтах с одинаковым и разным источником, какие действия способны выполнять и как на их поведение влияет контекст.
Демонстрационная атака: извлечение данных через вредоносный код
В ходе эксперимента ученым удалось заставить ChatGPT Atlas извлечь информацию с веб-сайта. Сценарий имитировал ситуацию, когда всплывающее рекламное окно на сайте электронной почты распространяет вредоносный код и получает доступ к конфиденциальным сообщениям пользователя. Подобные возможности были обнаружены у Chrome с Gemini, Claude для Chrome и Perplexity Comet. При этом браузеры, предоставляющие ИИ-агентам меньше разрешений, в целом оказались более защищенными.
«В определенной степени это те же атаки, которые можно было бы проводить против человека, но адаптированные для машин», — пояснил соавтор исследования, доцент кафедры компьютерных наук и инженерии Вашингтонского университета Дэвид Колбреннер. По его словам, системы безопасности ИИ-агентов развиваются, однако они по-прежнему уязвимы для атак, на которые человек мог бы не поддаться.
«Отравление памяти» — новая угроза для ИИ-агентов
Исследователи выявили еще одну опасность, названную «отравлением памяти». ИИ-браузеры сохраняют информацию, с которой работали, чтобы использовать ее в будущем. Однако накопленная память сама может стать объектом атаки. «Мы обнаружили, что некоторые агенты смешивали информацию из разных источников, вероятно, потому что пересматривали и сжимали свои воспоминания», — рассказала соавтор Франциска Рёснер, профессор Школы Аллена Вашингтонского университета.
Вредоносная информация, полученная из одного источника, теоретически может исказить последующее поведение агента. Например, если он посетит форум, содержащий инструкцию опубликовать пароли пользователя, он может ошибочно принять эту инструкцию за команду самого человека и попытаться ее выполнить. Таким образом, чем больше полномочий получает ИИ-агент, тем шире становится поверхность атаки.
Реакция разработчиков и выводы
По словам Рёснер, исследователи обсудили обнаруженные проблемы с командами Google, Microsoft и Brave. Компании активно развивают ИИ-браузеры в условиях конкурентного давления, однако вопрос безопасности остается открытым. «После примерно 30 лет развития политики единого источника новые ИИ-браузеры могут представлять серьезный шаг назад с точки зрения защиты данных. Главная проблема в том, что традиционная модель безопасности была создана для браузера, где сайты изолированы друг от друга, тогда как ИИ-агенту по самой природе его работы необходимо видеть и объединять информацию из множества источников», — отметила профессор.
Колбреннер добавил, что даже технически грамотным пользователям не следует считать ИИ-агентов надежными защитниками информации, если те получили доступ к браузеру, где сохранены электронная почта, банковские данные и другие критически важные сведения. Исследование показало: современные ИИ-браузеры пока не готовы к массовому использованию людьми, которые хранят в браузере конфиденциальные данные. Разработчикам предстоит найти баланс между удобством автоматизации и безопасностью, которого пока не существует.