Az MI-böngésző, amely titokban ellopja az e-mailjeidet

Az MI-böngésző, amely titokban ellopja az e-mailjeidet
Egy új, CometJacking nevű támadási módszer lehetővé teszi, hogy támadók a Perplexity nevű MI-alapú Comet böngészőn keresztül rejtett parancsokat juttassanak célba, így hozzáférhessenek érzékeny adatokat tartalmazó szolgáltatásokhoz, például az e-mail-fiókhoz vagy a naptárhoz. A támadónak csupán egy speciálisan összeállított linket kell eljuttatnia az áldozathoz – ehhez sem bejelentkezési adatra, sem további felhasználói interakcióra nincs szükség. Elég, ha az áldozat rákattint az átverős linkre, vagy meglátogatja az érintett weboldalt, és a böngésző elvégzi a piszkos munkát.

Hogyan működik a CometJacking?

Ez a trükk a Comet böngészőben használt úgynevezett prompt injection módszeren alapul, vagyis a linkbe rejtett utasításokon keresztül a böngésző saját memóriájából és a csatlakoztatott szolgáltatásokból képes adatokat előhívni, ahelyett, hogy csak a neten keresne. Így például a Google Naptár (Google Calendar) meghívók és a Gmail-üzenetek is kipakolhatók, sőt: a támadó utasíthatja a böngészőt arra, hogy ezeket az érzékeny adatokat base64 kódolásban küldje el egy külső oldalra. Ezzel a módszerrel a titkosított információ könnyedén kikerülheti a Perplexity jelenlegi biztonsági ellenőrzéseit is.

Súlyosabb, mint gondolnánk

A LayerX kutatói demonstrálták, hogy a védelmi mechanizmusok könnyedén kijátszhatók, ha valaki feldolgozott, kódolt formában továbbítja az adatokat. És itt nem áll meg a veszély: ez a trükk nemcsak adatlopásra alkalmas, hanem például arra is, hogy távoli parancsokat adjunk ki, például e-maileket küldjünk a felhasználó nevében, vagy céges környezetben fájlokat keressünk. Az egész támadási forma meglepően egyszerű, mégis rendkívül hatékony, mivel az áldozat általában észre sem veszi, mi történt.

A Perplexity szerint minden rendben

A felfedezést jelentő biztonsági szakértőket azonban az MI fejlesztői elutasították, mondván, hogy csupán egyszerű prompt injekcióról van szó, valódi biztonsági veszély nélkül. A vállalat egyelőre nem reagált érdemben a kritikákra, így az érintett felhasználók továbbra is védtelenek maradnak az ehhez hasonló MI-alapú, különösen alattomos adatlopásokkal szemben.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, ha egy cég tagadja a biztonsági hibát?
  • Szerinted mennyire igazságos ilyen egyszerűen átverni valakit?
  • Te szólsz a többieknek, ha ilyen veszélyről tudsz, vagy inkább hallgatsz?


Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 13:17

Belülről buktatták le az amerikai CrowdStrike-ot

🕵 Az amerikai CrowdStrike kibervédelmi cég belső vizsgálat után kirúgott egy munkatársat, aki képernyőfotókat juttatott ki számítógépéről, amelyek végül a Telegramon, a Scattered Lapsus$ Hunters nevű hackercsoportnál kötöttek ki...

MA 13:02

Az első élő agyaras bálna: szenzáció Mexikó partjainál

Érdemes megvizsgálni, hogy milyen sokáig rejtve maradhatnak hatalmas tengeri élőlények az emberi tekintet elől...

MA 12:50

Az ultravékony kristályok forradalma: új korszak az optikában

🔬 A legújabb kutatások elképesztő előrelépést hoztak a kvantumtechnológia világában: ultravékony, kétdimenziós kristályokat nanoszintű mintázással olyan új optikai tulajdonságokkal ruháztak fel, amelyek eddig elérhetetlenek voltak...

MA 12:18

Az MI átírja az IT-üzemeltetést: az AIOps a cégek új fegyvere

Kezdetben a vállalati informatikai rendszerek működtetése és felügyelete rengeteg emberi beavatkozást, türelmet és egyhangú, monoton munkát igényelt...

MA 12:02

Az Epstein-levelezés már a Gmailben is kereshető

Az amerikai Kongresszus által nyilvánosságra hozott Jeffrey Epstein-levelezés most már egy szimulált Gmail-postafiókban is kereshető...

MA 11:36

Az olcsó porszívó, ami tényleg mindenkinek elég? Shark PowerPro teszt

A Shark PowerPro porszívó azoknak a háztartásoknak készült, ahol a tisztaság fontos, de nincs szükség felesleges extrákra vagy méregdrága csúcskategóriás modellekre...

MA 10:57

A GL.iNet Comet PoE minitesztje: olcsó, mégis menő 4K-s távoli KVM

A GL.iNet Comet PoE, más néven GL-RM1PE, egy kicsi, egyszerű, de hatékony távoli KVM-eszköz...

MA 10:50

Az önmegsemmisítő pendrive mindent eltüntet, mégsem gyullad ki

🔥 Egyeseknek csak egy egyszerű Küldetés: Lehetetlen (Mission: Impossible) jelenet, másoknak álom: a T-Create Expert P35S névre keresztelt hordozható SSD gombnyomásra képes végleg megsemmisíteni magát, és törölni minden rajta lévő adatot...

MA 10:43

Az amerikai kormány meghátrál: vége a majomkísérleteknek

🐒 Az amerikai Járványügyi Központ (CDC) váratlan döntéssel leállítja a majmokon végzett összes kutatását, így mintegy 200 makákó sorsa is bizonytalanná vált...

MA 10:37

Az Asus-routerek rémálma: érintett vagy? Így derítheted ki

😱 Több ezer Asus-router vált kínai állami hackerek célpontjává, akik teljes ellenőrzést szereztek ezek felett az eszközök felett, miközben szándékaik egyelőre ismeretlenek...

MA 10:29

Az új Grafana-sebezhetőség bárkiből adminisztrátort csinálhat

A Grafana Labs figyelmeztet egy súlyos sérülékenységre (CVE-2025-41115) az Enterprise verzióban, ami miatt a rendszer új felhasználókat adminisztrátorként ismerhet fel, illetve jogosultságbővítéshez vezethet...

MA 10:22

A moha kilenc hónapig túlélte a világűr könyörtelen környezetét

👽 Már eddig is ismert volt, hogy a mohák jól tűrik a kiszáradást, a sugárzást és a szélsőséges környezetet, de most egy kutatócsoport ennél is továbbment: kilenc hónapig hagyták a mohaspórákat az űr vákuumában, és a legtöbbjük túlélte...

MA 10:16

Az évszázad vízalkuja: most dől el a Colorado folyó sorsa

Évtizedes tárgyalások után újabb akadály hárult el a Colorado folyó menti vízjogok történelmi jelentőségű átruházásának útjából...

MA 10:01

Az őszi Windows-frissítés tönkrevágja a játékélményt

Októberi Windows-frissítések miatt jelentősen visszaesett a játékok teljesítménye több mint egymillió, Windows 11 24H2-t és 25H2-t futtató PC-ken...

MA 09:57

Mit őriznek meg valójában az MI-modellek – és miért számít?

Például egyre többen gyanítják, hogy a chatrobot valójában ismeri-e egy teljes könyv szövegét...

MA 09:36

Az űr üressége csodát tesz: csillagok üzemanyag nélkül születnek

💫 A mindössze 12 millió fényévre található törpegalaxis, az NGC 6789 rejtélybe burkolózik...

MA 09:29

Az új gyógyszer áttörést hozhat a kemoterápia okozta idegkárosodás ellen

A kemoterápia komoly mellékhatása, az úgynevezett perifériás neuropátia (CIPN) a kezelt betegek akár felét is érinti...

MA 09:15

A Melissa hurrikán brutálisan megdöntött minden eddigi szélrekordot

Különösen igaz ez akkor, ha a trópusokon tomboló hurrikánokról van szó, ahol újabb és újabb széllökési csúcsokat mérnek...