BragJack napad na agente vještačke inteligencije

BragJack predstavlja napad u svrhu dokazivanja koncepta (eng. proof-of-concept – PoC) kojim se preuzima kontrola nad asistentima vještačke inteligencije u internet pregledačima Chrome, Edge i drugim, putem zlonamjernih proširenja, što omogućava neovlašteno preuzimanje podataka i izvršavanje nedozvoljenih radnji. Mehanizam iskorištavanja koji stoji iza takvih postupaka otkrili su istraživači iz Forever Security, uočivši da se zajedničke ranjivosti mogu iskoristiti kod pet internet pregledača sa agentskim mogućnostima, pri čemu zlonamjerni akteri, uz minimalan početni pristup, pretvaraju te propuste u oružje ukoliko oni ostanu neotklonjeni.

BragJack napad

BragJack napad na agente vještačke inteligencije; Source: Nano Banana 2

BRAGJACK NAPAD

BragJack predstavlja ozbiljan slučaj pretvaranja internet pregledača vođenih vještačkom inteligencijom u oružje, nalik tajnim vratima ugrađenim u sistem pametne kuće koja preuzima kontrolu nad pouzdanim uređajima kako bi zaobišla sigurnosne mjere. Ovaj napad iskorištava zajedničke ranjivosti u agentskim internet pregledačima, omogućavajući zlonamjernim proširenjima da upravljaju agentima vještačke inteligencije radi krađe podataka ili neovlaštenih radnji bez svjesnog znanja korisnika.

Ovakav mehanizam djelovanja ne ograničava se na jednu platformu, već obuhvata njihov širi spektar, uključujući Google Chrome Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon i Anthropic Claude unutar Chrome internet pregledača, čime se otkriva sistemski propust u načinu na koji ovi alati dodjeljuju dozvole proširenjima.

Prisustvo ove ranjivosti kod različitih dobavljača naglašava širi industrijski trend potcjenjivanja rizika koje nameće uključivanje agenata vještačke inteligencije u sistem ekosistema internet pregledača. Kao što BragJack napad dokazuje, granica između pogodnosti i ugrožavanja postaje opasno tanka, ostavljajući organizacije da se suočavaju sa prijetnjama izvorno zasnovanim na vještačkoj inteligenciji koje nadmašuju tradicionalne odbrane.

 

Otkrili smo nešto gore, svi propusti koje smo otkrili dijele istu kritičnu grešku u projektovanju. Ta greška se odnosi na to kako agenti pretraživača stupaju u međudjelovanje sa dodacima, na takav način da zlonamjerni akteri mogu u potpunosti da preotmu komunikacioni kanal i da nametnu upite ugrađenom agentu pretraživača, navodeći ga da učini šta god požele. Nisu morali vješto da kriju naredbe u podacima sa kojima agent komunicira, nadajući se da će nasjesti na mamac; mogli su prosto da šalju jedan upit za drugim dok se agent ne uvjeri da učini bilo šta. Zapanjujuće, ovaj napad bio je efikasan protiv pet najpopularnijih agentskih pretraživača u svijetu, što ga čini više od samo jednog izolovanog slučaja propusta, već novim vidom napada.

Gal Weizman, Forever Security

 

Osnovni mehanizam napada

BragJack napad iskorištava kritičan propust u načinu na koji internet pregledači sa agentskim sposobnostima komuniciraju sa proširenjima, omogućavajući zlonamjernom softveru da preuzme kontrolu nad agentima vještačke inteligencije bez potrebe za ubacivanjem upita ili zaobilaženjem bezbjednosnih ograničenja. Ovaj napad oslanja se na unaprijed instalirano zlonamjerno proširenje kako bi stekao neovlašteno upravljanje nad asistentom vještačke inteligencije, čime mu se omogućava izvršavanje radnji u ime zlonamjernog aktera.

Suština ovakvog propusta leži u nepravilno definisanim granicama povjerenja između komponenti internet pregledača i dodataka, čime se stvara putanja za bočno kretanje unutar ekosistema. Uspjeh napada se zasniva na nasljeđenim privilegijama agenta vještačke inteligencije, koje se potom preusmjeravaju za pristup osjetljivim podacima ili upravljanje funkcijama, potpuno nezavisno od korisnika.

Upravo ta nezavisnost od korisničke kontrole naglašava ranjivost sistema sa agentskim sposobnostima na napade zasnovane na dodacima. Zlonamjerno proširenje ovdje služi kao most, iskorištavajući pristup agenta vještačke inteligencije internim API okruženjem internet pregledača radi preuzimanja podataka ili pokretanja radnji.

Ovakav pristup zaobilazi tradicionalne bezbjednosne slojeve oslanjanjem na povjerljivi status vještačke inteligencije unutar okruženja. Iako se obim napada razlikuje od jednog do drugog internet pregledača, osnovna ranjivost ostaje ista, što ukazuje na sistemski problem u projektovanju ovih sistema. Pojava BragJack napada ukazuje na rastuće rizike koje nose agenti vještačke inteligencije dok djeluju u okruženjima gdje njihove dozvole nisu strogo ograničene.

 

Iskorištavanje specifičnih ranjivosti pojedinih internet pregledača

BragJack napad kod Chrome Gemini i Perplexity Comet omogućava neovlašten pristup lokalnim datotekama i mrežnom sadržaju, uključujući snimanje ekrana te aktiviranje kamere i mikrofona. Microsoft Edge i Opera Neon suočavaju se sa drugačijim rizicima, jer se njihovi agenti vještačke inteligencije mogu usmjeriti da izvršavaju radnje na internet stranicama, čime se efikasno zaobilaze tradicionalne bezbjednosne prepreke.

Ove specifične ranjivosti svakog od navedenih internet pregledača ukazuju na širi propust u projektovanju koji stoji u osnovi ovog dokaza koncepta (PoC), čime se otvara prostor za različite oblike zloupotrebe zavisno od same platforme.

Razlike u obimu napada između pojedinih internet pregledača ne umanjuju zajedničku prijetnju, jer BragJack u svim slučajevima pokazuje sposobnost neovlaštenog preuzimanja podataka ili sticanja kontrole nad agentima vještačke inteligencije putem unaprijed instaliranih zlonamjernih proširenja. U okruženjima Comet i Edge, asistent vještačke inteligencije može djelovati kao posrednik za zlonamjernog aktera, izvršavajući naredbe koje oponašaju stvarno ponašanje korisnika.

Chrome internet pregledač dodatno proširuje ovaj spektar prijetnji mogućnostima poput pristupa osjetljivim datotekama i aktiviranja hardverskih senzora. Ova otkrića naglašavaju da iskorištavanje ranjivosti putem BragJack napada počiva na odnosu povjerenja između proširenja i agenata vještačke inteligencije. Uspjeh ovakvog napada na više platformi zahtjeva ozbiljnu potrebu za otklanjanjem temeljnih ranjivosti u okruženjima internet pregledača sa agentskim sposobnostima.

 

Tihi prijetnja softvera sa agentskim mogućnostima

BragJack napad ukazuje na kritičan rizik: jednom instalirana, zlonamjerna proširenja mogu iskorištavati internet pregledače sa agentskim sposobnostima radi preuzimanja osjetljivih informacija, uključujući lokalne datoteke, mrežni sadržaj, pa čak i kamere uređaja. Takva mogućnost pretvara ove alate u kanale za curenje podataka, zaobilazeći tradicionalne bezbjednosne mjere koje se oslanjaju na svjesnu radnju korisnika ili izričite dozvole.

Upravo ta prikrivenost napada, koji djeluje bez znanja korisnika, dodatno povećava njegovu opasnost, jer ugroženi sistemi mogu ostati neotkriveni tokom dužeg vremenskog perioda. Činjenica da ovaj napad iskorištava zajedničke ranjivosti na više platformi ističe sistemski rizik koji nije ograničen na jedan jedini internet pregledač ili dobavljača.

Posljedice ovakvog sistemskog rizika idu dalje od trenutnih incidenata preuzimanja podataka, najavljujući promjenu pristupa u načinu na koji se softver sa agentskim sposobnostima može pretvoriti u oružje. Zlonamjerni akter može iskoristiti ove ranjivosti za sprovođenje trajnih prijetnji, prilagođavajući se u stvarnom vremenu kako bi izbjegao otkrivanje.

Sposobnost ovog napada da preuzme kontrolu nad agentima vještačke inteligencije radi neovlaštenih radnji, poput automatizacije zlonamjernih zadataka ili lažnog predstavljanja korisnika, uvodi novu dimenziju rizika u sajber prostoru.

Kako ovi agenti postaju sve više uključeni u sisteme tokova rada, BragJack napad pokazuje na koji način se njihovi propusti u projektovanju mogu iskoristiti za narušavanje povjerenja u okruženjima vođenim vještačkom inteligencijom. Karakter ovog napada kao dokaza koncepta (PoC) ukazuje na mogućnost pojave sličnih prijetnji, koje će iskorištavati iste ranjivosti radi ciljanja širih ekosistema.

 

Agenti internet pretraživača u ovom istraživanju pristali su da učine bilo šta što im je zlonamjerni dodatak naložio, uključujući pristupanje osjetljivim podacima (poput prepiske elektronskom poštom), njihovo odavanje bilo gdje, pa čak i izvršavanje destruktivnih radnji na bilo kojoj internet stranici na kojoj je korisnik prijavljen.

Gal Weizman, Forever Security

 

Smanjivanje rizika od BragJack napada

Ažuriranja internet pregledača ostaju ključna odbrana od BragJack napada, jer su dobavljači već otklonili slične propuste putem ispravki. Redovno primjenjivanje ovih ispravki osigurava da se ranjivosti koje iskorištava navedeni napad brzo uklone, čime se smanjuje izloženost sistema na nivou samog internet pregledača.

Glavni vektor navedene izloženosti leži u zlonamjernim dodacima, jer ovaj napad zavisi od zlonamjernog softvera koji je već instaliran u internet pregledačima. Centri za bezbjednosne operacije mogu nadzirati sumnjivo ponašanje takvih komponenti i blagovremeno označavati potencijalno iskorištavanje ranjivosti.

Uvođenje strogih procesa odobravanja omogućava organizacijama da ograniče pristup elementima koji bi se mogli pretvoriti u oružje. Na taj način se uspostavlja višeslojni pristup koji smanjuje rizike bez potrebe za izmjenom samih funkcionalnosti agenata vještačke inteligencije, ostavljajući prostor za njihovo dodatno ograničavanje na nivou bezbjednosnih pravila.

Navedena bezbjednosna pravila definišu ulogu ograničenja vještačke inteligencije u sprječavanju iskorištavanja ranjivosti, svodeći je na kontrolu načina na koji agenti komuniciraju sa proširenjima internet pregledača. Takva ograničenja mogu nametnuti stroge dozvole, čime se dodatno sužava pristup osjetljivim podacima ili sistemskim resursima.

Otkrivanje neovlaštenog pristupa tim resursima postiže se analizom obrazaca ponašanja agenata vještačke inteligencije, gdje centri za bezbjednosne operacije mogu prepoznati nepravilnosti koje ukazuju na aktivnost ovog napada. Iako BragJack napad ukazuje na ranjivosti u projektovanju internet pregledača sa agentskim sposobnostima, bezbjednosna ograničenja i centralizovani nadzor nude pouzdane puteve za smanjenje rizika.

Preventivno sprovođenje ovih mjera osigurava da, čak i ako se pojave slični napadi, njihov uticaj ostane ograničen. Takav pristup se savršeno usaglašava sa širim naporima za obezbjeđivanje softvera zasnovanog na vještačkoj inteligenciji u sistemima organizacija, bez narušavanja korisničkog iskustva.

 

ZAKLJUČAK

Napad BragJack ukazuje na kritičnu ranjivost u načinu na koji internet pregledači sa agentskim sposobnostima dodjeljuju povjerenje proširenjima, stvarajući putanje za neovlašten pristup agentima vještačke inteligencije i sistemima korisnika. Za razliku od uobičajenih napada koji iskorištavaju bezbjednosna ograničenja vještačke inteligencije, ovaj napad se oslanja na poseban dizajn navedenih internet pregledača kako bi proširenjima dodijelio neograničenu kontrolu nad funkcijama vještačke inteligencije.

Navedena neograničena kontrola znači da zlonamjerni akter može vršiti radnje poput pristupa datotekama, aktiviranja internet kamere i daljinskog upravljanja agentom. Ovaj propust nije ograničen na jednu platformu, već se ponavlja u Chromium okruženjima, što odražava širi sukob između sposobnosti vještačke inteligencije i bezbjednosnih protokola, čime se otvara prostor za dublje sistemske posljedice.

Ovakve sistemske posljedice sežu dalje od trenutnih incidenata preuzimanja podataka, najavljujući potencijalnu trku u naoružanju između zlonamjernog aktera i odbrane krajnjih tačaka. Kao što BragJack pokazuje, uključivanje vještačke inteligencije u sisteme internet pregledača uvodi nove prostore za iskorištavanje koje tradicionalni softveri za otkrivanje i odgovor na prijetnje na krajnjim tačkama (eng. Endpoint Detection and Response – EDR) možda neće prepoznati.

Sposobnost napada da se ispoljava na različite načine zavisno od internet pregledača otkriva kako se sistemski propusti u projektovanju mogu pretvoriti u oružje u različitim kontekstima, od pasivnog preuzimanja podataka do aktivnog preuzimanja kontrole nad agentom, čime se nameće pitanje budućnosti ovakvih tehnologija.

Budućnost softvera sa agentskim sposobnostima u potrošačkim i poslovnim okruženjima postaje predmet ozbiljnih pitanja zbog samog postojanja ovog napada. Iako su dobavljači uklonili poznate propuste, metodologija iskorištavanja ukazuje na dublji, neriješen problem u načinu na koji agenti vještačke inteligencije komuniciraju sa komponentama trećih strana. Kako istraživači upozoravaju, okruženje prijetnji će se brzo razvijati, pri čemu će budući napadi vjerovatno iskorištavati slične ranjivosti na nepredviđene načine, što dodatno naglašava krhkost trenutnih sistema.

Pomenuta krhkost internet pregledača sa agentskim sposobnostima već je razotkrivena, ali širi izazov leži u tome da li trenutni bezbjednosni okviri mogu da se prilagode narednom talasu prijetnji vođenih vještačkom inteligencijom. Ključno pitanje je koliko su organizacije spremne da sprovedu odbranu od napada koji iskorištavaju same one funkcije osmišljene radi poboljšanja korisničkog iskustva.

 

PREPORUKE

BragJack napad ukazuje na hitnu potrebu za snažnim mjerama bezbjednosti kako bi se umanjili rizici koje predstavlja agentski softver, tako da u nastavku slijedi nekoliko preporuka:

  1. Provjeriti i ograničiti dozvole za proširenja pregledača kako bi se osiguralo da samo pouzdani izvori dobiju pristup agentima vještačke inteligencije i osjetljivim funkcijama.

  2. Redovno nadograđivati internet pregledače i agente vještačke inteligencije kako bi se otklonile poznate ranjivosti, s obzirom na to da su i kompanije Google i Microsoft već riješili propuste povezane sa BragJack napadom.

  3. Sprovoditi detaljne kontrole pristupa za agente vještačke inteligencije, ograničavajući njihovu sposobnost interakcije sa lokalnim datotekama, kamerama ili mikrofonima, osim ako korisnik to izričito ne odobri.

  4. Sprovoditi temeljne revizije API okruženja kako bi se otkrile i otklonile greške u dizajnu koje omogućavaju zlonamjernim proširenjima da manipulišu agentskim sistemima.

  5. Edukovati korisnike o rizicima nepouzdanih proširenja za internet pregledače , naglašavajući da BragJack napadi zahtijevaju unaprijed instaliran zlonamjerni softver da bi se aktivirali.

  6. Razvijati i primjenjivati rješenja za bezbjednost krajnjih tačaka izvorno zasnovana na vještačkoj inteligenciji kako bi se otkrila i blokirala nepravilna ponašanja, jer tradicionalni softveri za otkrivanje i odgovor na prijetnje na krajnjim tačkama (EDR) možda neće uspjeti da prepoznaju prijetnje agentskog softvera.

  7. Obavezno primjenjivati provjeru identiteta u više koraka (MFA) za interakciju agenata vještačke inteligencije, osiguravajući da se čak i ako je proširenje ugroženo, neovlaštene radnje se ne mogu izvršiti.

  8. Izolovati funkcionalnosti agenata vještačke inteligencije unutar strogo izolovanih okruženja kako bi se spriječilo bočno kretanje ili neovlašteno preuzimanje podataka u slučaju narušavanja bezbjednosti.

  9. Nadgledati neobičnu aktivnost agenata vještačke inteligencije, kao što je neočekivan pristup datotekama ili aktivacija kamere, što bi moglo ukazivati na korištenje BragJack napada.

  10. Sarađivati sa proizvođačima internet pregledača na razvoju bezbjednih protokola za proširenja, rješavajući arhitektonske propuste koje BragJack iskorištava na više platformi.

  11. Koristiti obavještajne podatke o prijetnjama u stvarnom vremenu kako bi se identifikovala i blokirala zlonamjerna proširenja povezana sa BragJack ili sličnim obrascima napada.

  12. Šifrovati osjetljive podatke koji se čuvaju lokalno kako bi se spriječio neovlašten pristup od strane ugroženih agenata vještačke inteligencije ili proširenja.

  13. Obučavati programere i bezbjednosne timove o prijetnjama u nastajanju poput BragJack napada, osiguravajući da razumiju kako se agentski sistemi mogu zloupotrijebiti u ofanzivne svrhe.

  14. Primjenjivati analitiku ponašanja kako bi se otkrile nepravilnosti u djelovanju agenata vještačke inteligencije, kao što su neočekivane naredbe ili prenosi podataka.

  15. Razvijati politike za provjeru proširenja, zahtijevajući temeljne bezbjednosne provjere prije nego što se proširenjima trećih strana dozvoli djelovanje sa agentima vještačke inteligencije.

  16. Koristiti segmentaciju mreže kako bi se ograničio obim štete ukoliko BragJack ili sličan napad ugrozi pristup agenta vještačke inteligencije.

  17. Sprovoditi testiranje na agentskim sistemima kako bi se otkrile skrivene ranjivosti koje bi mogle biti iskorištene od strane napada poput BragJack.

Možda vas interesuje i...

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *


The reCAPTCHA verification period has expired. Please reload the page.