Риски безопасности в браузерах с агентами искусственного интеллекта.

Последнее обновление: Декабрь 19 2025
Автор: TecnoDigital
  • Браузеры со встроенными агентами искусственного интеллекта расширяют поверхность атаки, работая с теми же правами доступа и пользовательскими сессиями.
  • Внедрение подсказок, манипулирование буфером обмена и методы оптического распознавания символов позволяют злоумышленникам манипулировать агентом для кражи данных и выполнения нежелательных действий.
  • Сочетание расширений с искусственным интеллектом, теневым ИИ и конфиденциальными данными подвергает как пользователей, так и компании серьезным проблемам с конфиденциальностью и соблюдением нормативных требований.
  • Для снижения рисков необходимы строгие меры контроля внутри самого браузера, четкие правила использования ИИ и дополнительные решения в области веб-безопасности.

Риски безопасности в браузерах с агентами искусственного интеллекта.

Волна браузеров со встроенными агентами искусственного интеллекта уже здесь: Atlas от OpenAI, Comet от Perplexity, Brave с Leo, Chrome с Gemini, Edge с Copilot, Firefox с интеллектуальными функциями… и это еще не все. Это новое поколение программного обеспечения обещает, что мы перестанем просто «просматривать» веб-страницы и начнем говорить машине, что мы хотим, чтобы она делала: читала за нас, заполняла формы, управляла покупками или даже автоматизировала сложные задачи в интернете.

Однако у этого удобства есть и обратная сторона: сам браузер становится автономным агентом, имеющим доступ к вашим правам доступа , открытым сессиям, файлам и, во многих случаях, к вашим личным или корпоративным данным. Если что-то пойдет не так — будь то из-за недостатков проектирования, уязвимостей безопасности или хорошо спланированной атаки — последствия могут быть гораздо серьезнее, чем у традиционного браузера или простого облачного чат-бота.

Что такое браузер с поддержкой искусственного интеллекта и почему он меняет правила игры?

Браузер с поддержкой ИИ — это, по сути, «обычный» браузер с глубоко интегрированной языковой моделью , который видит посещаемые вами страницы, понимает их содержимое и имеет право выполнять действия, как если бы он был пользователем. Он не просто пересказывает содержимое веб-сайта: он может нажимать кнопки, заполнять формы, загружать файлы, управлять вкладками или взаимодействовать с сервисами, где вы уже авторизованы.

Это существенно отличается от использования классического чат-бота в другой вкладке, где вы копируете и вставляете контент: теперь агент находится «внутри» браузера , имея прямой доступ к вашему контексту просмотра, открытым сессиям и, возможно, к вашим локальным файлам или другим системным ресурсам.

Эта архитектура особенно привлекательна для крупных технологических компаний. Компания Perplexity запустила свой браузер Comet и даже рассматривала возможность приобретения Chrome , в то время как Google и Microsoft внедряют свои модели Gemini и Copilot непосредственно в Chrome и Edge. OpenAI, в свою очередь, представила ChatGPT Atlas как собственный браузер на основе Chromium с уровнем искусственного интеллекта, работающим в отдельных процессах для снижения рисков.

Коммерческая мотивация очевидна: миллионы пользователей, постоянное использование и огромные объемы данных . Такой браузер формирует огромную лояльность пользователей ( переключиться на другой браузер сложно, поэтому часто используют несколько браузеров ) и, кроме того, предоставляет телеметрию всего веб-трафика и того, как пользователи взаимодействуют с сетью, что чрезвычайно ценно для обучения моделей, тестирования новых функций и снижения затрат на инфраструктуру за счет переноса части работы на собственные устройства пользователей.

Браузер с агентом искусственного интеллекта и средствами кибербезопасности

OpenAI Atlas: ключевые особенности и начальные границы безопасности.

21 октября 2025 года компания OpenAI выпустила первую публичную версию ChatGPT Atlas для macOS — своего браузера на базе искусственного интеллекта, который, по словам компании, будет расширен на Windows, Android и iOS. Идея заключается в том, чтобы навигация «стала» ChatGPT: пользователю больше не нужно копировать и вставлять текст для обработки моделью, а вместо этого он может напрямую запрашивать задачи на просматриваемой странице.

Для снижения рисков OpenAI внедрила ряд технических ограничений, специально разработанных для браузерного агента . Atlas основан на Chromium, но ИИ работает в отдельных процессах, инкапсулированных в так называемый OpenAI Web Layer (OWL). Согласно первоначальной документации, агент:

  • Вы не можете запускать код или устанавливать расширения. самостоятельно
  • Ему не хватает возможностей для Загружайте файлы самостоятельно или используйте другие локальные приложения..
  • Он ни видит, ни использует сохраненные пароли ни автозаполнение данных браузер.
  • Вы не можете получить доступ. Информация об устройстве выходит за рамки его компетенции. навигация.

Что касается конфиденциальности, OpenAI обещает подход «конфиденциальность по умолчанию»: взаимодействие с Atlas не используется для обучения моделей, если это явно не разрешено пользователем. Кроме того, память браузера — способность запоминать страницы и контекст — по умолчанию отключена и должна быть включена вручную.

Пользователь также может удалять историю и воспоминания , определять, с какими веб-сайтами ChatGPT может взаимодействовать, или даже полностью блокировать ИИ одним щелчком мыши. На важных сайтах, таких как банки или конфиденциальные сервисы, Atlas требует ручного подтверждения перед тем, как агент предпримет какие-либо действия , чтобы предотвратить нежелательные транзакции или автоматические финансовые переводы.

  Как создать свой логотип с помощью искусственного интеллекта: полное руководство и примеры

Эти меры предосторожности — шаг в правильном направлении, но они не устраняют основную проблему: браузер с поддержкой ИИ обладает гораздо большей мощностью, чем классический браузер , и одной уязвимости, неправильной конфигурации или проектного решения достаточно, чтобы превратить его в очень прибыльный вектор атаки.

Специфические риски безопасности браузеров с агентами искусственного интеллекта

Интеграция ИИ создает совершенно новую поверхность для атак. Речь идет не только о классических ошибках браузера, но и о недостатках во взаимодействии между языковой моделью, веб-контентом и автоматизированными действиями . Это наиболее значительные риски, выявленные на данный момент.

Быстрое введение и скрытые инструкции

Так называемая инъекция вредоносных инструкций заключается в сокрытии вредоносных инструкций непосредственно на веб-странице, в, казалось бы, безобидных фрагментах текста, в скрытом HTML-коде, в комментариях на форумах, в тегах Markdown и даже в изображениях, которые затем обрабатываются с помощью оптического распознавания символов (OCR).

Когда пользователь просит агента обобщить, проанализировать или взаимодействовать с этой страницей, модель может интерпретировать эти инструкции как законные команды пользователя и выполнить их со всеми привилегиями своей сессии: перейти по новым URL-адресам, нажать кнопки, скопировать личные данные, заполнить формы или разместить конфиденциальную информацию.

Практический пример был задокументирован Brave с помощью Perplexity Comet: пользователь открывает ветку на Reddit, в которой в тексте-«спойлере» скрыт набор вредоносных команд . Когда пользователь нажимает кнопку «продолжить страницу» при включенном агенте, браузер:

  • Зайдите в настройки учетной записи Perplexity и получите адрес электронной почты пользователя.
  • Имитация входа в систему для сгенерировать OTP-код проверка.
  • Откройте Gmail (если вы уже авторизованы), найдите сообщение с кодом и прочтите его.
  • Опубликуйте сообщение в самой ветке обсуждения на Reddit. адрес электронной почты пользователя и одноразовый пароль (OTP), оставляя его в поле зрения нападающего.

Всё это происходит исключительно посредством текста, без необходимости использования вредоносных скриптов или низкоуровневых эксплойтов , и одним щелчком мыши со стороны пользователя. Именно содержимое страницы «программирует» агента на злоупотребление своими правами доступа.

Вставка данных из буфера обмена и оптическое распознавание символов

Ещё один набирающий популярность метод — манипулирование буфером обмена . Традиционные вредоносные программы уже используют его для изменения адресов криптовалют или перехвата учетных данных; в контексте браузера с поддержкой ИИ, агент может прочитать скопированный вами текст и действовать соответствующим образом, или даже вставить изменённый контент обратно, не привлекая вашего внимания.

Ещё более изощрённым является использование скрытых инструкций в изображениях, обрабатываемых с помощью OCR . Браузер может считывать текст, встроенный в графику или скриншоты, и если злоумышленник скрывает команды в пикселях, которые остаются незамеченными человеческим глазом, но не системой распознавания, агент может выполнить их, как если бы они были легитимной частью страницы.

В обоих случаях проблема одна и та же: модель не может четко различать «описательный» контент и «инструктивный» контент и склонна подчиняться всему, что звучит как приказ, особенно если он оформлен в убедительной форме.

Раскрытие и неправомерное использование персональных и конфиденциальных данных

Браузеры с поддержкой ИИ часто включают в себя интеллектуальные функции автозаполнения или управления формами, выходящие за рамки традиционного автозаполнения. Если вредоносная страница имитирует легитимную форму (например, от банка, социальной сети или поставщика SaaS-услуг), и злоумышленник считает, что это должно «сэкономить вам время», он может ввести такие данные, как ваше полное имя, адрес, номер телефона или даже внутренние идентификаторы компании, не запрашивая явного подтверждения.

Если, кроме того, браузер имеет разрешение на просмотр всех открытых или недавно открытых вкладок , риск многократно возрастает: злоумышленник может одновременно использовать информацию из вашей электронной почты, календаря, контактов, корпоративной CRM-системы или системы управления проектами для выполнения задачи, тем самым расширяя масштабы утечки данных. Хотя это может быть полезно в законных целях, в руках злоумышленника это превращается в золотую жилу конфиденциальных данных.

В деловой среде эта проблема усугубляется. Расширения для браузеров на основе ИИ, интегрированные в рабочие процессы, часто запрашивают очень широкие права доступа : чтение и изменение содержимого всех веб-сайтов, доступ к файлам cookie и сессиям, взаимодействие с API и так далее. Такое сочетание идеально подходит для кражи интеллектуальной собственности, финансовых отчетов, разрабатываемых проектов, исходного кода или конфиденциальных разговоров.

Постоянные сессии и взлом учетных записей

Современный браузер поддерживает множество открытых аутентифицированных сессий : электронная почта, облачное хранилище, социальные сети, онлайн-банкинг, рабочие инструменты, панели администрирования… Если у пользователя есть возможность взаимодействовать со всеми этими сервисами, и, кроме того, сессия не истекает или используется неограниченно долго, злоумышленник может воспользоваться любой успешной инъекцией для выполнения цепочки действий без необходимости повторной компрометации пользователя.

  Полное руководство по безопасности контейнеров Docker

Это открывает возможности для перехвата сессий и атак с использованием горизонтального перемещения : обманув агента, он может загружать или удалять файлы, изменять настройки, добавлять SSH-ключи в репозитории, изменять записи в CRM или утверждать заказы на покупку — и все это из контекста различных сервисов, в которых пользователь уже был авторизован.

Фишинг, дезинформация и отсутствие прозрачности в действиях.

Браузеры с поддержкой ИИ также особенно уязвимы для «невидимых» фишинговых кампаний . Сам агент ИИ может использоваться для посещения мошеннических страниц, заполнения форм аутентификации или подтверждения транзакций, при этом пользователь никогда не увидит реальный интерфейс, а только «удобное» резюме, сгенерированное моделью.

Кроме того, системы, которые преобразуют контент перед отображением пользователю, усложняют обнаружение поддельных сайтов: ИИ может смягчать предупреждающие сигналы, переставлять элементы и даже генерировать правдоподобные объяснения , которые затрудняют различение легитимного веб-сайта от копии, предназначенной для кражи учетных данных.

Ещё один, менее ощутимый, но не менее серьёзный риск — это подверженность дезинформации и манипулированному контенту . Неправильно настроенная модель или модель, обученная на искаженных данных, может отдавать приоритет предвзятым источникам, игнорировать предупреждения или генерировать ответы, подкрепляющие ложные утверждения. Если браузер активно используется для сбора новостей, влияние на восприятие реальности или на принятие важных решений (например, в сфере инвестиций, здравоохранения, политики) может быть значительным.

Во всех этих случаях существует общая проблема: непрозрачность действий агента . Многие взаимодействия происходят «под капотом», без того, чтобы пользователь точно видел, какие вкладки открыты, какие данные скопированы или какие кнопки нажаты. Это затрудняет аудит, определение юридической ответственности (кто виноват — пользователь или ИИ?) и раннее выявление аномального поведения.

Адресная строка, замаскированные команды и эксплойты, позволяющие использовать команду "без клика".

Одноадресная строка, или строка поиска, — функция современных браузеров, — добавляет свой собственный уровень опасности. В сценарии, управляемом ИИ, вредоносная команда может быть замаскирована под безобидный URL-адрес или поисковый запрос . Если модель анализирует то, что вы вводите, и пытается «помочь» вам, напрямую выполняя действия, она может в конечном итоге перенаправить вас на сайты, контролируемые злоумышленниками, или запустить нежелательные последовательности задач.

Между тем, взрывной рост уязвимостей, позволяющих получить доступ к данным без клика, в экосистемах ИИ демонстрирует, что иногда прямое взаимодействие даже не требуется: достаточно просто получить электронное письмо, приглашение в календарь или сообщение на платформе, интегрированной с агентом, чтобы запустить вредоносную логику. Примеры, такие как EchoLeak в Microsoft 365 Copilot, показывают, как, используя автоматическую загрузку изображений, интерпретацию Markdown и внутренние прокси-серверы , злоумышленник может повысить свои привилегии и похитить данные без какого-либо вмешательства пользователя.

Этот тип атаки не ограничивается крупными офисными пакетами: любой браузер с агентом искусственного интеллекта, имеющий доступ к веб-почте, мессенджерам или панелям администрирования, может стать жертвой, если модель автоматически взаимодействует с полученным контентом.

Расширения на основе ИИ, цепочка поставок и теневой ИИ.

Помимо «официальных» браузеров со встроенным ИИ, существует множество расширений для браузеров, работающих на основе языковых моделей и обещающих мгновенную продуктивность: помощники в написании текстов, анализ настроения, расширенное автозаполнение, резюме совещаний и так далее. Эти расширения часто запрашивают весьма навязчивые разрешения и во многих случаях отправляют данные в непрозрачные внешние сервисы.

Эта ситуация создает взрывоопасный коктейль из уязвимостей в цепочке поставок : сторонние библиотеки, непроверенные API, серверы обработки данных, расположенные в других странах, неконтролируемые автоматические обновления… Изначально легитимное расширение может быть приобретено злоумышленником и незаметно обновлено для сбора конфиденциальных данных или внедрения вредоносного ПО в корпоративную среду.

Все это усугубляется так называемым «теневым ИИ» , то есть использованием этих инструментов без одобрения или без ведома ИТ-отдела. Сотрудники с благими намерениями, устанавливающие расширения на основе ИИ для ускорения работы, могут неосознанно передавать информацию, защищенную GDPR, HIPAA или PCI DSS, сторонним поставщикам, которые не соответствуют требуемым правовым стандартам или стандартам безопасности.

Влияние на конфиденциальность, соблюдение нормативных требований и киберпреступность

Прямым следствием этого нового сценария является резкое увеличение рисков для личной и деловой конфиденциальности . Неправильно управляемый браузер или расширение на основе ИИ может незаметно для всех перехватывать книги, научные статьи по подписке, черновики финансовых отчетов, стратегические планы, проприетарный код или данные клиентов.

В домашней среде мы уже столкнулись с конкретными проблемами: ChatGPT даже отображал фрагменты чатов других пользователей из-за технической ошибки, а функция обмена сообщениями генерировала URL-адреса, индексируемые поисковыми системами, в результате чего тысячи личных переписок становились видимыми для всех. Легко представить, что может произойти, когда у голосового помощника будет полный доступ к веб-трафику и локальным файлам.

  Голосовой режим в ChatGPT: как его использовать, что он предлагает и каковы его ограничения

В корпоративном мире разглашение интеллектуальной собственности или нормативной информации может привести к многомиллионным штрафам, потере конкурентных преимуществ и ущербу репутации . Если расширение для расшифровки совещаний хранит разговоры с конфиденциальными клиентами на серверах третьих лиц, или если браузер с искусственным интеллектом использует конфиденциальную финансовую информацию для обучения моделей, организация может нарушить GDPR, CCPA, HIPAA или другие отраслевые правила.

В то же время киберпреступники используют именно те возможности, которые востребованы у бизнеса. В реальных условиях уже наблюдались программы-вымогатели с поддержкой ИИ и полиморфные вредоносные программы : такие семейства, как PromptLock, генерируют скрипты на лету для перемещения по системам Windows, macOS или Linux, избегания обнаружения и шифрования данных. Так называемые «темные LLM» — открытые модели, модифицированные для преступных целей, — позволяют автоматизировать разведку, кражу учетных данных и целые кампании по вторжению.

Недавние исследования показали, что программисты с ограниченными правами доступа, интегрированные в корпоративные рабочие процессы, могут быть вынуждены устанавливать вредоносное ПО, извлекать данные или манипулировать результатами просто с помощью хорошо продуманных подсказок или искаженных обучающих данных. Поскольку браузеры с поддержкой ИИ становятся основным интерфейсом для доступа в интернет, эта угроза распространится практически на все виды онлайн-деятельности.

Внедрены меры по смягчению последствий и даны рекомендации по снижению рисков.

Производители браузеров с поддержкой ИИ начинают реагировать. В дополнение к ограничениям, уже обсуждавшимся в Atlas, Brave предложил конкретные рекомендации по смягчению последствий атак с внедрением подсказок и злоупотреблений со стороны агентов:

  • Чётко разграничивайте пользовательские команды и веб-текст.избегайте смешивания обоих вариантов в одном и том же канале инструкций для модели.
  • Требовать Четкое подтверждение любого конфиденциального действия. (покупки, изменения конфигурации, денежные переводы, доступ к электронной почте).
  • Изолировать расширенные функции базового навигационного агентаТаким образом, простое посещение страницы не подразумевает возможности действовать автоматически.
  • лечить Весь веб-контент по умолчанию помечен как ненадежный., требуя четких сигналов о намерениях пользователя перед выполнением действий.

Между тем, некоторые компании, такие как OpenAI, предлагают детальный контроль над видимостью и памятью : блокировку ИИ в определенных областях, отключение использования данных для обучения по умолчанию, возможность удаления разговоров и воспоминаний в любое время или требование ручного подтверждения для сайтов, считающихся критически важными.

С точки зрения компании-пользователя, существует ряд основных мер гигиены , которые следует внедрить как можно скорее:

  • Четкая политика в отношении использования ИИ.: какие браузеры и расширения разрешены, какие данные они могут обрабатывать и при каких условиях.
  • Постоянное обучение сотрудников, разъясняющее... Риски мгновенной инъекции вредоносного ПО, фишинга, направленного на ИИ, и утечек данных..
  • Использование виртуализированные или изолированные среды (VDI, песочницы) для задач с высоким риском, чтобы упростить локализацию инцидента.
  • Реализация решения безопасности, ориентированные на браузер которые отслеживают расширения, аномальное поведение и утечку данных.

По мнению экспертов, «идеальный браузер для ИИ должен позволять пользователям включать или отключать интеллектуальную обработку для каждого сайта одним щелчком мыши, изолировать контекст модели в разных доменах, всегда подтверждать ввод конфиденциальных данных, ограничивать доступ к файлам в зависимости от операционной системы и даже позволять пользователям выбирать локальные модели без отправки данных в облако. Ни один из существующих продуктов пока не отвечает всем этим требованиям, поэтому крайне важно дополнить их внешними уровнями безопасности.

Внедрение ИИ-агентов в браузеры одновременно представляет собой мощную и сложную задачу: при грамотном управлении они могут сделать продвинутую автоматизацию доступной для всех в повседневной жизни; при пренебрежении ими они могут стать излюбленным инструментом злоумышленников . Ключевым моментом станет развитие технических мер (изоляция, пользовательский контроль, обнаружение внедрения кода) и то, сколько средств организации и частные лица инвестируют в понимание того, что именно делает этот «помощник», теперь работающий внутри их браузера.

Различия между браузерами Atlas и Comet
Связанная статья:
Различия между навигаторами Atlas и Comet: полное сравнение