Neural hírek logo
Avokádótól az Adatszivárgásig: AI Bevásárlóasszisztensek Sötét Oldala

Avokádótól az Adatszivárgásig: AI Bevásárlóasszisztensek Sötét Oldala

Egy ártalmatlan avokádó-kérdéssel kezdődött, és érzékeny adatok kiszivárgásával végződött a Black Hat kiberbiztonsági konferencián Las Vegasban. A kutatók egy AI-alapú bevásárlási asszisztens biztonsági réseit tárták fel, amelyet az Egyesült Államok egyik három legnagyobb kiskereskedőjének nyilvános mobilalkalmazásában használtak. A támadók úgynevezett indirekt prompt injection segítségével jutottak be a rendszer mögötti környezetbe, és olyan belső információkhoz fértek hozzá, amelyeket egy vásárlónak soha nem szabadna látnia. A sebezhetőségeket több mint 90 nappal a bejelentés után sem javították, ami rávilágít arra, hogy az AI-asszisztensek egyre nagyobb hatalma komoly biztonsági kockázatot jelent.

# AI bevásárlóasszisztensek sebezhetősége: avokádótól a bizalmas adatok kiszivárgásáig

A Black Hat kiberbiztonsági konferencián, Las Vegasban a Rein Security kutatói, Netanel Rubin és Dan Avraham egy olyan AI bevásárlóasszisztenst mutattak be, amely a legnagyobb kiskereskedelmi mobilalkalmazásokban elérhető vásárlók számára. A demonstráció során a kutatók megkerülték az asszisztens védelmi rendszereit, és arra késztették, hogy kódot futtasson a mögötte működő számítógépes környezetben. A bot könyvtárlistákat, környezeti változókat és más olyan információkat adott vissza, amelyeket egy átlagos vásárlónak soha nem szabadna látnia. Ez az incidens rávilágít arra, hogy az AI asszisztensek egyre növekvő hatalma és hozzáférése milyen súlyos biztonsági kockázatokat rejt magában – különösen akkor, ha a rendszerek sebezhetők az úgynevezett közvetett prompt injection támadásokkal szemben.

## Hogyan sikerült átverni a bevásárlóasszisztenst?

A támadás az asszisztens egyik leghasznosabb funkciójával, a termékek összehasonlításával kezdődött. Ahhoz, hogy bizonyos kérdésekre válaszoljon, az AI külső weboldalakról is képes információkat gyűjteni – ez azonban azt is jelenti, hogy a rendszer olyan tartalmakkal találkozhat, amelyeket gyakorlatilag bárki, így támadók is létrehozhatnak. A kutatók saját ellenőrzésük alatt álló tartalmakba ágyaztak utasításokat, amelyeket az asszisztens betöltött, majd a summarizálás helyett új irányelvekként értelmezte azokat. Ez a közvetett prompt injection lényege: a rosszindulatú kód elrejthető weboldalakban, dokumentumokban vagy termékleírásokban, amelyekkel az AI egy legitim feladat végrehajtása során találkozik.

Bár a kiskereskedő telepített egy biztonsági réteget, amely a beszélgetéseket vizsgálta és megpróbálta az asszisztenst a vásárlási feladatokra korlátozni, a kutatók felfedezték, hogy ezek a védelmek nem érvényesültek egységesen. Míg a fő chat felületen voltak biztosítékok, az alkalmazás normál keresőmezője nem élvezett ugyanolyan szintű védelmet. Ezen a kevésbé védett bemeneten keresztül a kutatók rá tudták venni az asszisztenst, hogy felfedje belső felépítésének részleteit, beleértve az általa használható eszközök nevét és hívási szintaxisát. Ezután olyan utasítássorozatot hoztak létre, amely arra késztette az asszisztenst, hogy kódot futtasson saját számítógépes környezetében. Az asszisztens fájllistákat és egyéb rendszerinformációkat adott vissza, ami bizonyította, hogy a prompt injection működött, és a kutatók parancsai ténylegesen végrehajtódtak. A kutatók szándékosan nullával való osztást kértek az asszisztenstől; az ebből eredő Python hiba megerősítette, hogy a kód valóban az asszisztens számítási környezetében futott le.

## A biztonsági rés súlyossága és következményei

A Rein Security nyilvános beszámolója nem tisztázza, hogy az asszisztens izolált környezete pontosan mihez férhetett hozzá, vagy hogy egy támadó onnan tovább tudott-e jutni ügyfél-, fizetési vagy készletinformációkat tartalmazó rendszerekbe. Az azonban, hogy egyáltalán sikerült kódot futtatni, azt jelenti, hogy a kutatók átléptek egy fontos biztonsági határt. A kutatók 2025. március 13-án jelentették a sebezhetőségeket, és július 16-ig – több mint 90 nappal később – a Rein szerint azokat még nem javították. A kutatók hangsúlyozták, hogy nem fértek hozzá valódi ügyféladatokhoz, nem módosították senki rendelését, és nem kísérelték meg megzavarni a kiskereskedő rendszereit; munkájukat ellenőrzött környezetben, saját munkamenetük használatával végezték. A vizsgálat során a kutatók a mobilalkalmazásból visszafejtett forgalomban Google Maps API kulcsokat is találtak; ha ezek nem voltak megfelelően korlátozva, egy támadó jogosulatlan kéréseket intézhetett volna a Google Maps szolgáltatásokhoz a kiskereskedő számlájára, költségeket vagy használati limit kimerülését okozva.

## Mit jelent mindez a vásárlók és a vállalatok számára?

A helyzet súlyosságát fokozza, hogy a chatbotok manipulálása évek óta ismert jelenség, azonban az AI asszisztensek ma már többre képesek, mint válaszok generálása: információkat kérhetnek le, külső szolgáltatásokat hívhatnak meg, és szoftvereszközöket használhatnak feladatok elvégzéséhez. A kiskereskedők szeretnék, ha ezek az asszisztensek idővel bevásárlólistákat készítenének, készletet ellenőriznének, rendeléseket kezelnének, sőt vásárlásokat bonyolítanának le – de minden új képesség új potenciális kockázatot teremt, ha az AI rossz utasítások követésére kényszeríthető. Ebben az esetben a kiskereskedő biztonsági rendszere figyelte, mit mondanak a vásárlók az AI-nak és mit válaszol az vissza, de a Rein szerint nem látta mindazt, ami a kettő között történt, beleértve az asszisztens által letöltött információkat és az általa használt eszközöket. Ez vakfoltot hozott létre, ahol a biztonsági rendszer látta a beszélgetést, de nem mindent, amit az AI a háttérben tett.

Egy átlagos vásárló számára nincs sok lehetőség az ilyen típusú sebezhetőség megelőzésére, mivel a támadás a kiskereskedő rendszerének tervezését célozta, nem pedig gyenge jelszót vagy vásárlói hibát. A felelősség azoké a vállalatoké, amelyek AI asszisztenseknek adnak hozzáférést belső eszközökhöz és információkhoz; ezeknek a rendszereknek feltételezniük kell, hogy a nyílt internetről származó bármely tartalom tartalmazhat az AI félrevezetésére szánt utasításokat, és megfelelő biztosítékokat kell bevezetniük. Mindazonáltal tanácsos elkerülni a felesleges személyes adatok megosztását a bevásárlóasszisztensekkel, különösen ha a bot hozzáférhet korábbi rendelésekhez vagy más fiókadatokhoz, valamint érdemes naprakészen tartani a kiskereskedelmi alkalmazásokat, hogy azok megkapják a biztonsági javításokat, amint elérhetővé válnak. A legnagyobb megválaszolatlan kérdés azonban továbbra is az: melyik bevásárlóasszisztens volt ez? A kutatók egyelőre nem árulják el, de a demonstráció megmutatja, mi történhet, amikor az AI bevásárlóasszisztensek egyre nagyobb ellenőrzést kapnak – ha rossz utasítások követésére lehet őket rávenni, akkor leghasznosabb funkcióik is biztonsági kockázatokká válhatnak.


Ez a cikk a Neural News AI (V1) verziójával készült.

Forrás: https://www.cnet.com/tech/services-and-software/hackers-tricked-a-major-retailers-ai-shopping-bot-to-do-something-it-was-never-supposed-to/.

A képet Microsoft Copilot készítette, mely az Unsplash-on található.

Neural hírek

Robert F. Kennedy Jr. egészségügyi miniszter hétfőn új szövetségi szabályozást jelentett be az élelmiszer-adalékanyagok szigorúbb ellenőrzésére, amely lezárná a "generally recognized as safe" (GRAS) kiskaput,
Az Nvidia előzetes tárgyalásokat folytat a koreai AI-chiptervező Rebellionsszel egy technikai partnerségről, befektetésről vagy akár felvásárlásról – írja a Bloomberg. A megbeszélések előzetesek, és nem
Az AfD történelmi győzelmet aratott Szász-Anhaltban: a német sajtó „kék földrengésként” írja le az eredményt, amely szerint a párt a szavazatok 44%-át szerezte meg, ami
Egy ártalmatlan avokádó-kérdéssel kezdődött, és érzékeny adatok kiszivárgásával végződött a Black Hat kiberbiztonsági konferencián Las Vegasban. A kutatók egy AI-alapú bevásárlási asszisztens biztonsági réseit tárták
Íme 3-4 mondatos, SEO-ra optimalizált magyar nyelvű beharangozók a cikkhez: **1. változat:** A Geneva Watch Days 2025 ismét bizonyította, hogy a Watches and Wonders utáni
A Westin Bora Bora Resort & Spa a fenntartható luxus és a tudatos pihenés úti célja, ahol a wellness már a természeti környezet részeként van

Kertészet