Az MI-oldalsáv trükkjei: komoly veszélyben a böngészők

Az MI-oldalsáv trükkjei: komoly veszélyben a böngészők
Az OpenAI Atlas és a Perplexity Comet böngészőkben súlyos biztonsági résekre derült fény: egyes kártékony bővítmények képesek megtévesztő MI-oldalsávot megjeleníteni az eredeti felett, így a felhasználók veszélyes utasításokat követhetnek anélkül, hogy észrevennék a csalást.

Átverős MI-oldalsáv egy kattintásra

A SquareX kutatói által kidolgozott támadási módszer lényege, hogy JavaScript segítségével a böngészőablakban megjelenő MI-oldalsávot egy hamis, megtévesztően hasonló másolattal cserélik le. Ez a hamis felület minden felhasználói interakciót felfog, miközben teljesen észrevétlenül manipulálja a böngészőt. Az áldozat, amikor új lapot nyit, látszólag a megszokott MI-oldalsávot látja – a trükközésnek köszönhetően azonban átverés áldozata lesz.

A támadó bővítményeknek csupán „host” és „storage” jogosultságokra van szükségük, amit a legtöbb irodai segédprogram (például helyesírás-ellenőrzők vagy jelszókezelők) is igényel, így a felhasználók nem gyanakodnak semmire. A SquareX szakemberei a Comet böngészőben a Google Gemini MI-t használták demonstrációként, célzott utasításokkal közvetlenül veszélyes parancsokat futtatva le.

Három támadási példa: pénzlopás, adatvesztés, gépátvétel

A kutatás három tipikus átverést azonosított: elsőként a kriptovalutákkal kapcsolatos kérdésekre adható válaszokat manipulálták úgy, hogy a felhasználó egy adathalász oldalra jutott. Másodszor, egy hamis fájlmegosztó alkalmazáson keresztül OAuth-támadással szerezték meg a kívánt Gmail- vagy Drive-hozzáférést. Harmadrészt, szoftver-telepítési útmutatónak álcázott utasítás révén egy „reverse shell” parancsot küldtek, amellyel teljesen átvehették az irányítást az áldozat számítógépe fölött.

Biztonsági tanulságok, óvatosság ajánlott

A valós támadások során jóval többféle beugrató utasítást is bevethetnek, hogy érzékeny információkat szerezzenek vagy súlyos károkat okozzanak. A SquareX először csak a Comet böngészőn tesztelte a támadást, de később az Atlas böngésző sem bizonyult ellenállóbbnak.

A fejlesztők figyelmét felhívták a sebezhetőségre, választ azonban sem a Perplexity, sem az OpenAI nem adott. Érdemes tehát az MI-böngészőket kizárólag hétköznapi, nem érzékeny feladatokra használni, és kerülni minden olyan tevékenységet, ahol pénzügyi, e-mailes vagy bizalmas adatok kerülnek szóba — ezek a böngészők ugyanis közel sem elég érettek még a teljes biztonsághoz.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit tettél volna, ha észreveszed, hogy a böngésző hamis oldalsávot jelenít meg?
  • Te megbízol az MI-bővítményekben a böngésződben?
  • Szerinted etikusan jártak el a fejlesztők, hogy nem válaszoltak a kutatók figyelmeztetésére?



Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



MA 12:03

A Kryptos-szobor titka, avagy a rejtély megfejtése

🔑 Az USA Központi Hírszerző Ügynökségének, a CIA főhadiszállásának udvarán egy rejtélyes, rézből készült szobor várja a kriptográfia szerelmeseit: a Kryptos...



MA 11:59

Az újabb Tesla-baki: Túl világít a Cybertruck

A Tesla több mint 63 000 Cybertruckot hív vissza az Egyesült Államokban, mert az első fényszórók túl erősek...

MA 11:30

Az ősi fadarabok titka: Odin szeme és eltávolítható nemi szervek

👀 Különös, 2600 éves, fából faragott emberalakokat találtak Roos Carr faluban, Kelet-Yorkshire partjainál...



MA 11:01

Az EA MI-vel gyorsítaná fel a játékkészítést

🚀 Az Electronic Arts (EA) összefogott a híres Stability AI céggel, amely a Stable Diffusion nevű mesterségesintelligencia-képalkotó eszközt fejlesztette...



MA 10:57

Az új Nike cipők: robotika a lábadon, agymanipuláció a talpad alatt

A Nike ismét felforgatja a cipőpiacot: legújabb fejlesztéseikkel nemcsak a lábadat, hanem az agyadat is turbófokozatra kapcsolhatod...

MA 10:50

Az MI rejtett elfogultsága miatt botrányos viták a vacsoraasztalnál

🥗 Az egyre szélesebb körben használt nagy nyelvi modellek (LLM-ek), mint például a GPT-5 vagy a Claude Sonnet, mind tartalmaznak valamilyen elfogultságot – és úgy tűnik, ez a „hiba” valójában beépített jellemzőjük...



MA 10:43

Az új Clippy visszatér: Mico, a Copilot MI-avatarja

💻 A Microsoft bemutatta a Copilot MI-asszisztens legújabb avatarját, Micót, aki kifejezetten emberszerű és személyesebb digitális társ...

MA 10:36

Az időzabáló YouTube Shorts végre leállítható

⏸ A YouTube nagy újdonsággal állt elő: ezentúl napi időkorlátot lehet beállítani a Shorts videók nézésére...



MA 10:29

Az új-mexikói őslények alapján nem volt dinoszaurusz-válság

👨‍🌎 Az újonnan meghatározott kormeghatározás alapján kiderült, hogy a legutolsó új-mexikói dinoszauruszok egészséges, sokféle és virágzó közösséget alkottak a kréta időszak végén...



MA 10:22

Az elképesztő kétszínű gyémánt: Botswana új csodája

💎 Egy egészen különleges, természetes gyémántot találtak nemrég Botswanában: a drágakő egyik fele rózsaszín, a másik átlátszó, és a súlya hihetetlen, 37,4 karát (7,5 gramm)...



MA 10:14

Az emberiség még mindig több szenet használ fel, mint valaha

2024-ben világszerte minden eddiginél több szenet égettek el, hiába fejlődnek a megújuló energiaforrások és folynak erőfeszítések a klímavédelem érdekében...



MA 10:07

Az újabb Microsoft-trükk: ideiglenes registry-hack az okoskártya-problémákra

🔑 A Microsoft az október 2025-ös Windows-frissítéssel több hibát is okozott, de a legkellemetlenebb következmény tudatos döntés eredménye: az okoskártyás hitelesítés szándékosan lett elrontva...



MA 10:01

Az olvadásnak ellenálló szuperötvözet forradalmasíthatja a hajtóműveket

Az iparban kulcsfontosságúak a magas hőmérsékletnek ellenálló fémek – gondoljunk csak a repülőgépmotorokra, gázturbinákra vagy akár a röntgenrendszerekre...

MA 09:57

Az ukrán segélyszervezetekre vadásznak hamis CAPTCHA-val

Egyetlen nap alatt próbáltak lecsapni ukrán kormányzati dolgozókra és a háborús segélymunkában fontos szervezetekre, köztük a Vöröskeresztre, az UNICEF-re és számos civil szervezetre...



MA 09:50

Az OpenAI felvásárolta a Mac automatizálás új ászát

Az OpenAI legújabb lépéseként felvásárolta a Software Applications Incorporated céget, amely korábban az iOS-en nagy sikert arató Workflows alkalmazást fejlesztette, mielőtt azt az Apple 2017-ben megvásárolta, és Parancsok (Shortcuts) néven fejlesztette tovább...



MA 09:44

Az algoritmusok titokban árat emelnek, amikor a mesterséges intelligencia önállóan drágít

💰 Az elmúlt évtizedben egyre több gazdasági területen jelentek meg a tanuló algoritmusok, amelyek folyamatosan és automatikusan alakítják az árakat a piac állapotához igazodva...



MA 09:36

Az európai űripar óriást épít: jön az űr-MI5?

Európa három legnagyobb űripari vállalata, az Airbus, a Leonardo és a Thales összefogott, hogy létrehozzanak egy egyesített űripari óriást...

MA 09:22

Az óriási Reddit-per: MI-cégek az aranybánya körül

💰 A Reddit pert indított a Perplexity nevű MI-cég, valamint három másik vállalat ellen, mert szerintük ezek ipari méretekben és jogtalanul gyűjtöttek össze több millió felhasználói hozzászólást kereskedelmi célból...