Telset.id â Peneliti keamanan dari Zenity menemukan sekitar 20 celah keamanan pada browser dan ekstensi browser berbasis AI dari berbagai vendor besar, termasuk Google, Anthropic, Microsoft, dan Perplexity. Temuan ini memungkinkan peretas mengakses mesin lokal, mengambil file, membajak pengelola kata sandi, hingga membocorkan seluruh riwayat penjelajahan pengguna.
Temuan yang dipresentasikan pada konferensi keamanan oleh Michael Bargury, salah satu pendiri dan CTO Zenity, bersama Stav Cohen dan rekan-rekannya ini menyoroti risiko serius dari integrasi AI dalam penjelajahan web. Bargury menyatakan bahwa kontrol keamanan browser telah âdilumpuhkanâ sehingga serangan yang terjadi mirip dengan serangan pada browser 20 tahun lalu.
Integrasi AI pada browser web selama ini hadir dalam dua bentuk utama: browser khusus dengan asisten AI yang tertanam, serta ekstensi yang menambahkan produk AI ke browser yang sudah ada. Bot-bot ini dapat menavigasi situs web, merangkum seluruh halaman dalam hitungan detik, dan bahkan mengambil tindakan atas nama pengguna di berbagai tab secara bersamaan.
Serangan Prompt Injection dan Kerentanan Atlas
Kekhawatiran keamanan sebenarnya telah muncul sejak perusahaan teknologi mulai berlomba memperkenalkan agen AI ke dalam penjelajahan web. Web yang terdiri dari data yang tidak tepercaya dapat membuat sistem AI memproses instruksi berbahaya melalui serangan prompt injection. Kepala keamanan OpenAI bahkan menyebut masalah ini sebagai âmasalah keamanan yang belum terpecahkanâ tahun lalu.
Para peneliti juga memperingatkan bahwa praktik keamanan web yang sudah lama ada, seperti kebijakan same-origin yang mencegah situs web berinteraksi satu sama lain, dapat menjadi âtidak efektifâ ketika dihadapkan pada alat browser AI.
Menariknya, dari semua alat browser AI yang diuji, Atlas milik OpenAIâyang akan dihentikan pekan depanâmemiliki proteksi dan batas keamanan paling banyak. Namun, peneliti tetap bisa melewatinya untuk memanipulasi sistem. Alat browsing lainnya disebut jauh lebih mudah diretas.
Dalam serangan proof-of-concept pertama, peneliti Zenity meminta Atlas untuk mendaftar ke buletin yang mereka unggah di X. Halaman web berbahaya yang berisi proses pendaftaran tersebut menyertakan instruksi dalam bahasa Ibrani yang memerintahkan AI untuk menavigasi ke akun WhatsApp Web pengguna yang sedang masuk dan mengirim pesan ke setiap kontak. Para peneliti menyebutnya sebagai âkampanye phishing massalâ.
Serangan ini tidak mengeksploitasi kerentanan di WhatsApp, melainkan bekerja dengan melewati beberapa mekanisme keamanan yang dipasang OpenAI. Blog post Zenity merinci bagaimana mereka mengelabui langkah-langkah keamanan, termasuk merancang halaman pendaftaran buletin yang tampak sah, menulis dalam bahasa Ibrani untuk menghindari alat keamanan berbahasa Inggris, dan mengklaim bahwa sistem menggunakan versi WhatsApp Web yang disimulasikan dengan pengguna palsu.
âYang akan dilakukannya adalah menelusuri setiap kontak dan mengirim instruksi untuk bergabung dengan buletin iniâjadi ini adalah worm,â ujar Bargury. âAnda kemudian menginfeksi teman dan keluarga Anda.â WhatsApp menolak berkomentar mengenai temuan ini.
Para peneliti menyebut serangan ini sebagai contoh âintent collisionâ, yaitu ketika AI menggabungkan instruksi sah dari pengguna dan instruksi berbahaya dari web untuk mencapai tujuan peretas.
Serangan ke Amazon dan Respons OpenAI
Peneliti kemudian beralih ke Amazon. Dengan pendekatan serupaâmeminta Atlas mendaftar ke halaman buletin palsu dengan instruksi berbahayaâpeneliti membuat browser menambahkan alamat pengiriman ke akun Amazon yang sedang masuk dan menambahkan tablet ke keranjang belanja. Namun, ketika mencoba membuat sistem membeli barang tersebut, mereka tidak menemukan cara untuk melewati langkah-langkah keamanan OpenAI.
Pada akhirnya, mereka berhasil membuat Atlas meminta asisten belanja AI Amazon, Rufus, untuk melakukan pembelian. âRufus tidak dibajak atau disuntik, ia hanya diminta oleh apa yang dianggap sebagai pelanggan, dan ia mematuhinya,â tulis peneliti dalam blog post. Amazon tidak menanggapi permintaan komentar.
Peneliti melaporkan temuan ini ke OpenAI pada Januari. âAwal tahun ini, kami menerapkan pembaruan untuk mengatasi masalah ini dan memperkuat proteksi di Atlas, yang akan dihentikan pada 9 Agustus,â ujar juru bicara OpenAI. âProteksi ini juga mencakup kemampuan browser di aplikasi ChatGPT baru.â Juru bicara menambahkan bahwa serangan prompt injection sedang diteliti secara aktif oleh OpenAI dan mereka telah menerbitkan berbagai riset tentang hal ini.
Meskipun serangan-serangan ini tergolong kompleks dan peretas kriminal di dunia nyata memiliki banyak cara yang lebih mudah untuk mencapai tujuan merekaâseperti phishing langsung atau menggunakan detail login yang dicuriâpeneliti Zenity menekankan pentingnya menggunakan penghalang keamanan yang âdeterministikâ atau keras dalam merancang sistem AI. Penghalang ini dinilai lebih andal dibandingkan hanya mengandalkan penilaian atau klasifikasi dari sistem AI yang hampir selalu bisa dibodohi.
âAnda menempatkan diri Anda dalam situasi di mana browser dapat sepenuhnya dibajak dan akun Anda dapat dikompromikan, data Anda dapat bocor,â ujar Bargury. âKita harus sangat berhati-hati dalam merencanakan tingkat akses yang dibutuhkan agen ke browser dan tingkat keleluasaan yang mereka miliki untuk menggunakan browser tersebut.â
Temuan ini menjadi peringatan penting bagi pengguna browser AI, terutama karena adopsi teknologi ini terus meningkat. Pengguna perlu memahami bahwa meskipun browser AI menawarkan kemudahan, risiko keamanan yang menyertainya masih menjadi tantangan yang belum sepenuhnya terpecahkan. Sementara itu, OpenAI juga menghadapi berbagai isu lain, termasuk riset militer China yang menggunakan model AI mereka.





Komentar
Belum ada komentar.