Исследователи в области безопасности в очередной раз нашли довольно простой способ обойти защитные барьеры нескольких популярных ИИ-браузеров и заставить соответствующие языковые модели выполнять вредоносные инструкции, которые они обычно отвергают. Идея этой атаки происходит из видеоигры Bioshock, поэтому исследователи назвали своё открытие Bioshocking.
Согласно сообщению в блоге LayerX (открывается в новом окне), цель заключалась в том, чтобы убедить ИИ, будто он находится не в реальном мире, так что установленные для него правила внезапно перестают действовать. Для этого исследователи заставили ИИ-браузеры играть в специально созданную игру на веб-сайте.
Эта игра начиналась с простого арифметического задания «2 + 2 = ?». Однако правильный ответ «4» не был принят. ИИ сделал вывод, что, возможно, смысл игры заключается в том, чтобы намеренно дать неверный ответ. После того как ответ «5» был принят как правильный, исследователям удалось склонить ИИ-браузеры, в частности, к краже данных.
И учётные данные исчезли
Исследователи демонстрируют атаку на примере извлечения данных из репозитория Github. Используемый в ходе атаки ИИ-браузер получил указание в процессе игры перейти по относительному URL-пути «/code». Однако оттуда произошла переадресация на репозиторий Github пользователя.
В соответствии с игровой инструкцией ИИ-модель извлекла хранящийся там файл с SSH-учётными данными и передала его оператору игрового сайта. При этом ИИ даже не заметил, что его перехитрили, и, наоборот, похвалил себя за успешное завершение игры, о чём исследователи сообщают, демонстрируя скриншоты.
«Разумеется, это контролируемая тестовая среда с файлом в открытом текстовом формате. В реальном сценарии атаки эта переадресация может указывать на любое место в сессии браузера пользователя — открытые вкладки, аутентифицированные репозитории, внутренние инструменты», — объясняют исследователи. Также с помощью этой атаки возможно изменение паролей и установка вредоносного ПО.
Много времени, мало исправлений
Атаку Bioshocking компания LayerX успешно протестировала на ИИ-браузерах ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser, а также на плагине Claude для Chrome от Anthropic. По имеющимся данным, компания Anthropic была уведомлена об обнаружении исследователей 26 января 2026 года, а все остальные поставщики — ещё 30 октября 2025 года.
Хотя у всех поставщиков было несколько месяцев, согласно отчёту, на данный момент эффективное исправление внедрено только для ChatGPT Atlas. Anthropic предоставила патч, который, по словам исследователей, неэффективен. Все остальные поставщики, как сообщается, вообще не отреагировали на уведомление исследователей безопасности.
Исследователи рекомендуют пользователям всегда обращать внимание на то, к чему их ИИ-браузер имеет доступ. С помощью Bioshocking можно получить все данные, доступные через активные сессии в соответствующем браузере. «Всё, где вы вошли в систему, является целью», — подчёркивают исследователи. Аналитики Gartner ещё в 2025 году предупреждали о значительных рисках, связанных с использованием ИИ-браузеров.