Новости

Обмануть ИИ-ассистента. Миссия выполнима.

Специалисты из LayerX представили способ обмана ИИ-ассистентов, который позволяет маскировать вредоносные команды на веб-страницах. Атака основана на различии между тем, как ИИ воспринимает HTML-код, и тем, что реально видит пользователь в браузере.

Метод строится на использовании специальных шрифтов и подмены символов: в исходном коде страницы вредоносная команда выглядит для ИИ как бессмысленный набор знаков, но браузер с помощью подключённого шрифта преобразует её в понятный текст для человека. При этом безобидный для пользователя текст скрывается с помощью CSS (например, становится невидимым из-за совпадения цвета с фоном или уменьшения шрифта), но остаётся видимым для ИИ при анализе структуры страницы.

В результате, когда пользователь просит ИИ-ассистента проверить команду на безопасность, тот анализирует только HTML и видит безвредный текст, подтверждая его безопасность. Настоящая вредоносная инструкция остаётся незамеченной.

Для демонстрации атаки была создана специальная страница с предложением получить пасхалку для игры Bioshock. Пользователю предлагается выполнить команду, которая якобы активирует секретный контент, а на деле запускает реверс-шелл. Если спросить у ИИ-ассистента, безопасна ли эта команда, он ответит утвердительно.

По данным LayerX, к декабрю 2025 года атака была эффективна против большинства популярных ИИ-ассистентов, включая ChatGPT, Claude, Copilot, Gemini, Leo, Grok, Perplexity и других.

Исследователи сообщили о проблеме разработчикам 16 декабря 2025 года. Большинство компаний сочли атаку не относящейся к их зоне ответственности, так как она требует социальной инженерии. Только в Microsoft приняли отчёт, открыли кейс в MSRC и полностью устранили уязвимость. В Google сначала присвоили отчёту высокий приоритет, но затем понизили его значимость и закрыли рассмотрение, посчитав, что угроза несущественна.

LayerX рекомендует разработчикам ИИ не ограничиваться анализом DOM, а сравнивать его с визуальным отображением страницы. Также предлагается учитывать шрифты как потенциальную угрозу и расширять парсеры для выявления подозрительных CSS-свойств: совпадения цвета текста и фона, минимальной прозрачности и слишком мелкого шрифта.
Мы внедряем системы информационной безопасности в Свердловской области и Севастополе!

Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.

Оставьте свой контакт на главной странице и мы поможем с решением проблемы любой сложности!

+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь
Прочее