Вы пишете одно, нейросеть читает другое — и вы об этом не узнаете

Когда вы открываете чат с нейросетью и набираете запрос, вы исходите из простой логики: то, что написано в поле ввода, и есть то, что увидит модель. Но это не всегда так. Расширение браузера, имеющее доступ к содержимому страницы, может прочитать введённый текст, изменить его или добавить скрытую инструкцию — и всё это до того, как запрос уйдёт на обработку. О такой схеме, известной как Man-in-the-Prompt, «Газете.Ru» рассказала специалист по информационной безопасности компании «Киберпротект» Екатерина Киприянова.


Что именно происходит

Механика атаки не требует взлома самого ИИ-сервиса. Пользователь находится на настоящем сайте — том самом, куда он шёл. Никаких признаков поддельной страницы нет: адрес правильный, дизайн привычный, ответы приходят. Но модель получает уже изменённый текст.

«Пользователь при этом находится на настоящем сайте ИИ-сервиса. Запрос уходит, ответ приходит, привычных признаков поддельной страницы нет. Но модель получает уже измененный текст и может, например, предложить подставленную ссылку или включить в ответ сведения, о которых пользователь не спрашивал. Взламывать сам сервис для этого не требуется», — объясняет Киприянова.

Проще говоря, расширение встраивается в цепочку между вами и нейросетью. Оно видит, что вы печатаете, и может дописать к вашему запросу что угодно — скрытую инструкцию, дополнительный вопрос, ссылку. Модель отработает то, что получила, а вы даже не заметите подмены.

Данные, которые вы вставляете в запрос

Отдельный риск — утечка. Расширение с широкими правами получает доступ не только к полю ввода, но и к тому, что вы туда вставляете. А вставляют в промпты разное: фрагменты документов, куски переписки, код, рабочие инструкции, иногда — персональные данные.

«Есть и риск утечки: расширение с подходящими правами может получить доступ к фрагментам документов, переписке или коду, которые человек вставил в запрос», — предупреждает эксперт.

Дальше — вопрос последствий. Если изменённый ответ использовать без проверки, неверная инструкция может оказаться в рабочем документе. Ссылка — уйти в переписку. Небезопасный код — попасть в программный продукт. Ничего экстраординарного, но именно так и работают тихие, незаметные утечки и ошибки.

«Если измененный ответ использовать без проверки, неверная инструкция может попасть в рабочий документ, ссылка — в переписку, а небезопасный код — в программный продукт», — отмечает Киприянова.

Когда ставки выше: ИИ-агенты

С обычным чат-ботом последствия ограничиваются текстом ответа — неприятно, но поправимо. Другое дело — ИИ-агент. Такой помощник умеет работать с файлами, почтой и другими сервисами, а иногда действует от имени пользователя. Если в его цепочку встраивается подменённая инструкция, она влияет уже не только на то, что агент напишет, но и на то, что он сделает.

«Особенно серьезные последствия возможны при использовании ИИ-агента. В отличие от обычного чат-бота он может работать с файлами, почтой и другими сервисами, а иногда выполнять действия от имени пользователя. Подмененная инструкция в такой ситуации влияет уже не только на текст ответа», — подчёркивает эксперт.

Здесь важно понимать разницу: чат-бот отвечает, агент действует. И если в его инструкции попадает чужой текст, действия могут быть не теми, которых вы ожидали.

Что советует эксперт

Рекомендации Киприяновой просты, но их легко пропустить, потому что они касаются того, о чём мы обычно не задумываемся — расширений браузера. Первое: проверить, что вообще установлено в рабочем браузере. Второе: удалить ненужное. Третье: посмотреть, какие разрешения запрашивают оставшиеся расширения.

«Проверить расширения в рабочем браузере, удалить ненужные и посмотреть, какие разрешения запрашивают оставшиеся. Если простому дополнению нужен доступ ко всем посещаемым сайтам, стоит выяснить зачем», — рекомендует она.

Логика простая: если расширение для смены темы или блокировки рекламы требует доступ ко всем сайтам, которые вы посещаете, — это повод как минимум задать вопрос. Не обязательно отказываться, но понимать, зачем это нужно, стоит.

Киприянова также советует не вставлять в запросы к ИИ лишние персональные и конфиденциальные данные, а полученные ссылки, код и рабочие инструкции проверять перед использованием.

Это не гипотетическая угроза

Схема Man-in-the-Prompt — не теоретическое построение. В сентябре 2026 года исследователь безопасности Галь Вайцман из Forever Security представил технику атаки под названием BragJack, которая позволяет вредоносному расширению перехватывать управление AI-ассистентами в пяти браузерах на базе Chromium: Chrome, Edge, Opera Neon, Comet и Claude в Chrome. Атака использует штатные разрешения расширений — те же, что применяются в безобидных блокировщиках рекламы, — чтобы внедриться в доверенный канал связи между браузером и AI-агентом. Google присвоил уязвимости в Chrome рейтинг 8.8 по шкале опасности и выпустил исправление в версии 143.0.7499.192/.193. Остальные браузеры из списка на момент публикации исследования оставались под вопросом.

Это значит, что угроза не ограничивается конкретным сайтом или сервисом. Речь о цепочке, которая начинается с расширения в вашем браузере и заканчивается там, где нейросеть получает инструкцию.

По материалам ncrim.ru

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *