Az MI-böngésző, amely titokban ellopja az e-mailjeidet

Az MI-böngésző, amely titokban ellopja az e-mailjeidet
Egy új, CometJacking nevű támadási módszer lehetővé teszi, hogy támadók a Perplexity nevű MI-alapú Comet böngészőn keresztül rejtett parancsokat juttassanak célba, így hozzáférhessenek érzékeny adatokat tartalmazó szolgáltatásokhoz, például az e-mail-fiókhoz vagy a naptárhoz. A támadónak csupán egy speciálisan összeállított linket kell eljuttatnia az áldozathoz – ehhez sem bejelentkezési adatra, sem további felhasználói interakcióra nincs szükség. Elég, ha az áldozat rákattint az átverős linkre, vagy meglátogatja az érintett weboldalt, és a böngésző elvégzi a piszkos munkát.

Hogyan működik a CometJacking?

Ez a trükk a Comet böngészőben használt úgynevezett prompt injection módszeren alapul, vagyis a linkbe rejtett utasításokon keresztül a böngésző saját memóriájából és a csatlakoztatott szolgáltatásokból képes adatokat előhívni, ahelyett, hogy csak a neten keresne. Így például a Google Naptár (Google Calendar) meghívók és a Gmail-üzenetek is kipakolhatók, sőt: a támadó utasíthatja a böngészőt arra, hogy ezeket az érzékeny adatokat base64 kódolásban küldje el egy külső oldalra. Ezzel a módszerrel a titkosított információ könnyedén kikerülheti a Perplexity jelenlegi biztonsági ellenőrzéseit is.

Súlyosabb, mint gondolnánk

A LayerX kutatói demonstrálták, hogy a védelmi mechanizmusok könnyedén kijátszhatók, ha valaki feldolgozott, kódolt formában továbbítja az adatokat. És itt nem áll meg a veszély: ez a trükk nemcsak adatlopásra alkalmas, hanem például arra is, hogy távoli parancsokat adjunk ki, például e-maileket küldjünk a felhasználó nevében, vagy céges környezetben fájlokat keressünk. Az egész támadási forma meglepően egyszerű, mégis rendkívül hatékony, mivel az áldozat általában észre sem veszi, mi történt.

A Perplexity szerint minden rendben

A felfedezést jelentő biztonsági szakértőket azonban az MI fejlesztői elutasították, mondván, hogy csupán egyszerű prompt injekcióról van szó, valódi biztonsági veszély nélkül. A vállalat egyelőre nem reagált érdemben a kritikákra, így az érintett felhasználók továbbra is védtelenek maradnak az ehhez hasonló MI-alapú, különösen alattomos adatlopásokkal szemben.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, ha egy cég tagadja a biztonsági hibát?
  • Szerinted mennyire igazságos ilyen egyszerűen átverni valakit?
  • Te szólsz a többieknek, ha ilyen veszélyről tudsz, vagy inkább hallgatsz?



Legfrissebb posztok

Ősi sziklarajzok mesélnek Szaúd-Arábia első lakóiról
MA 10:56

Ősi sziklarajzok mesélnek Szaúd-Arábia első lakóiról

🗿 Több mint 12 000 éves, életnagyságú sziklarajzokat fedeztek fel Szaúd-Arábiában, amelyek alapjaiban változtatják meg a térség őstörténetéről alkotott képet. Az állatok – főként tevék – valósághű ábrázolásai nemcsak...

Az Atlanti-óceán fura hurrikántánca: Megússzuk az özönvizet?
MA 10:46

Az Atlanti-óceán fura hurrikántánca: Megússzuk az özönvizet?

🌊 Két komoly trópusi vihar közeledik az Atlanti-óceánon, amelyek veszélyes hullámzásokat és életveszélyes áramlatokat okozhatnak a keleti parton. Elképzelhető, hogy ezek a viharok ritka légköri táncba, az úgynevezett Fujiwhara-hatásba...

Norovírusok, ezekért olyan veszélyesek a gyomrunkban
MA 10:38

Norovírusok, ezekért olyan veszélyesek a gyomrunkban

Emberben a GII.4 típusú norovírusok a vírusos gyomor-bélhurut legfőbb okozói, évente milliókat döntve le a lábukról világszerte. Eddig sem védőoltás, sem célzott gyógyszer nem létezik ellenük, ezért különösen...

Szenzáció: Asztali detektorral jöhet a gravitációs hullámok új korszaka!
MA 10:27

Szenzáció: Asztali detektorral jöhet a gravitációs hullámok új korszaka!

💫 Egészen új korszak kezdődhet a gravitációs hullámok kutatásában: brit kutatók egy olyan kompakt detektort mutattak be, amellyel sikerülhet megtalálni azokat az univerzumot átjáró hullámokat is, amelyeket a jelenlegi...

Az MI-harcos milliárdos: Új gép, új remények?
MA 10:19

Az MI-harcos milliárdos: Új gép, új remények?

🤖 Naveen Rao, a Databricks korábbi mesterségesintelligencia-vezetője 1 milliárd dollárt, vagyis mintegy 370 milliárd forintot szeretne bevonni új vállalkozásához, az Unconventional, Inc.-hez, amelynek értékelése az 5 milliárd dollárt (1850...

Az első görög farkaskutya-szörnyeteg megérkezett
MA 10:01

Az első görög farkaskutya-szörnyeteg megérkezett

🐶 Észak-Görögországban először azonosítottak genetikai bizonyítékkal rendelkező farkas és kutya keveréket. A Callisto nevű természetvédelmi szervezet kutatásai során Thesszaloniki közelében találták a hibrid egyedet, amelynek DNS-elemzése kimutatta, hogy az...

MA 09:54

A Gmail újabb kényelmi funkciókat vezet be

A Google bejelentette, hogy megszünteti a Gmailify-t és a POP-támogatást, ezzel számos felhasználót terelve át az IMAP használatára. Azoknak, akik eddig más e-mail fiókot csatoltak a Gmailhez ezen...

Mindenki megőrül a Targetben, Taylor Swift új albuma mindent visz
MA 09:29

Mindenki megőrül a Targetben, Taylor Swift új albuma mindent visz

🎭 Az utóbbi időszakban a Target kiskereskedelmi óriás nehézségek közepette próbálja megtartani ügyfeleit. Jelentősége van annak, hogy Taylor Swift legújabb albuma, az Az előadó élete (The Life of a...

Az egyik ügyfélszolgálati partner miatt szivárogtak ki Discord-adataid
MA 09:19

Az egyik ügyfélszolgálati partner miatt szivárogtak ki Discord-adataid

A Discord egyik külső ügyfélszolgálati partnere adatvédelmi incidens áldozata lett, aminek következtében illetéktelenek hozzáfértek néhány felhasználó adatához. Az érintettek azok, akik az utóbbi időben a Discord ügyfélszolgálatával vagy...