Когда вы открываете чат с нейросетью и набираете запрос, вы исходите из простой логики: то, что написано в поле ввода, и есть то, что увидит модель. Но это не всегда так. Расширение браузера, имеющее доступ к содержимому страницы, может прочитать введённый текст, изменить его или добавить скрытую инструкцию — и всё это до того, как запрос уйдёт на обработку. О такой схеме, известной как Man-in-the-Prompt, «Газете.Ru» рассказала специалист по информационной безопасности компании «Киберпротект» Екатерина Киприянова.
Что именно происходит
Механика атаки не требует взлома самого ИИ-сервиса. Пользователь находится на настоящем сайте — том самом, куда он шёл. Никаких признаков поддельной страницы нет: адрес правильный, дизайн привычный, ответы приходят. Но модель получает уже изменённый текст.
«Пользователь при этом находится на настоящем сайте ИИ-сервиса. Запрос уходит, ответ приходит, привычных признаков поддельной страницы нет. Но модель получает уже измененный текст и может, например, предложить подставленную ссылку или включить в ответ сведения, о которых пользователь не спрашивал. Взламывать сам сервис для этого не требуется», — объясняет Киприянова.
Проще говоря, расширение встраивается в цепочку между вами и нейросетью. Оно видит, что вы печатаете, и может дописать к вашему запросу что угодно — скрытую инструкцию, дополнительный вопрос, ссылку. Модель отработает то, что получила, а вы даже не заметите подмены.
Данные, которые вы вставляете в запрос
Отдельный риск — утечка. Расширение с широкими правами получает доступ не только к полю ввода, но и к тому, что вы туда вставляете. А вставляют в промпты разное: фрагменты документов, куски переписки, код, рабочие инструкции, иногда — персональные данные.
«Есть и риск утечки: расширение с подходящими правами может получить доступ к фрагментам документов, переписке или коду, которые человек вставил в запрос», — предупреждает эксперт.
Дальше — вопрос последствий. Если изменённый ответ использовать без проверки, неверная инструкция может оказаться в рабочем документе. Ссылка — уйти в переписку. Небезопасный код — попасть в программный продукт. Ничего экстраординарного, но именно так и работают тихие, незаметные утечки и ошибки.
«Если измененный ответ использовать без проверки, неверная инструкция может попасть в рабочий документ, ссылка — в переписку, а небезопасный код — в программный продукт», — отмечает Киприянова.
Когда ставки выше: ИИ-агенты
С обычным чат-ботом последствия ограничиваются текстом ответа — неприятно, но поправимо. Другое дело — ИИ-агент. Такой помощник умеет работать с файлами, почтой и другими сервисами, а иногда действует от имени пользователя. Если в его цепочку встраивается подменённая инструкция, она влияет уже не только на то, что агент напишет, но и на то, что он сделает.
«Особенно серьезные последствия возможны при использовании ИИ-агента. В отличие от обычного чат-бота он может работать с файлами, почтой и другими сервисами, а иногда выполнять действия от имени пользователя. Подмененная инструкция в такой ситуации влияет уже не только на текст ответа», — подчёркивает эксперт.
Здесь важно понимать разницу: чат-бот отвечает, агент действует. И если в его инструкции попадает чужой текст, действия могут быть не теми, которых вы ожидали.
Что советует эксперт
Рекомендации Киприяновой просты, но их легко пропустить, потому что они касаются того, о чём мы обычно не задумываемся — расширений браузера. Первое: проверить, что вообще установлено в рабочем браузере. Второе: удалить ненужное. Третье: посмотреть, какие разрешения запрашивают оставшиеся расширения.
«Проверить расширения в рабочем браузере, удалить ненужные и посмотреть, какие разрешения запрашивают оставшиеся. Если простому дополнению нужен доступ ко всем посещаемым сайтам, стоит выяснить зачем», — рекомендует она.
Логика простая: если расширение для смены темы или блокировки рекламы требует доступ ко всем сайтам, которые вы посещаете, — это повод как минимум задать вопрос. Не обязательно отказываться, но понимать, зачем это нужно, стоит.
Киприянова также советует не вставлять в запросы к ИИ лишние персональные и конфиденциальные данные, а полученные ссылки, код и рабочие инструкции проверять перед использованием.
Это не гипотетическая угроза
Схема Man-in-the-Prompt — не теоретическое построение. В сентябре 2026 года исследователь безопасности Галь Вайцман из Forever Security представил технику атаки под названием BragJack, которая позволяет вредоносному расширению перехватывать управление AI-ассистентами в пяти браузерах на базе Chromium: Chrome, Edge, Opera Neon, Comet и Claude в Chrome. Атака использует штатные разрешения расширений — те же, что применяются в безобидных блокировщиках рекламы, — чтобы внедриться в доверенный канал связи между браузером и AI-агентом. Google присвоил уязвимости в Chrome рейтинг 8.8 по шкале опасности и выпустил исправление в версии 143.0.7499.192/.193. Остальные браузеры из списка на момент публикации исследования оставались под вопросом.
Это значит, что угроза не ограничивается конкретным сайтом или сервисом. Речь о цепочке, которая начинается с расширения в вашем браузере и заканчивается там, где нейросеть получает инструкцию.
По материалам ncrim.ru