[測試] Brave 示警 Perplexity Comet 瀏覽器 AI 助理可被隱藏指令操控

AI 公司自創的瀏覽器有否隱藏風險?

https://www.ithome.com.tw/news/170795

" 測試顯示Comet可能在假冒的Walmart電商頁面,自動下單並帶出瀏覽器儲存的付款方式與地址資料,也會在處理郵件時直接開啟尚未被Google Safe Browsing標記的富國銀行釣魚登入頁,甚至能透過PromptFix技術,將提示注入藏於偽造驗證碼(Captcha)的隱藏欄位,誘導代理下載檔案。 "


.

.
CometJacking:只要點擊一下,Perplexity 的 Comet AI 瀏覽器就會變成資料竊賊

" LayerX 安全研究主管 Michelle Levy 在與 The Hacker News 分享的聲明中表示:“CometJacking 展示了一個單一的、武器化的 URL 如何悄悄地將 AI 瀏覽器從值得信賴的Co-Pilot變成內部威脅。”

這不僅僅是竊取數據,而是劫持已經掌握密鑰的代理。我們的研究證明,簡單的混淆操作就可以繞過資料外洩檢查,只需點擊一下即可取得電子郵件、日曆和連接器資料。 AI 原生瀏覽器需要為代理程式提示和記憶體存取(而不僅僅是頁面內容)進行安全設計。

簡而言之,這次攻擊劫持了瀏覽器中嵌入的AI助理以竊取數據,同時使用簡單的Base64編碼技巧繞過Perplexity的資料保護機制。由於瀏覽器已獲得Gmail、日曆和其他相關服務的存取權限,因此此攻擊不包含任何憑證竊取元件。

該攻擊分為五個步驟,當受害者點擊一個特製的 URL(該 URL 可能是透過釣魚郵件發送的,也可能是網頁上的 URL)時,攻擊就會被啟動。該 URL 不會將使用者引導至「預期」的目的地,而是指示 Comet 瀏覽器的 AI 執行一個隱藏的提示,該提示會從 Gmail 等郵箱中捕獲用戶數據,使用 Base64 編碼進行混淆,然後將訊息傳輸到攻擊者控制的終端。"




.

TOP

本帖最後由 hongkongfun 於 2025-10-12 11:48 編輯

安裝 Perplexity Comet 瀏覽器 AI 前
先問一問 Perplexity, Comet AI 瀏覽器是否安全?
回答係......





.
附件: 您需要登錄才可以下載或查看附件。沒有帳號?註冊

TOP

安裝 Perplexity Comet 瀏覽器 AI 前
先問一問 Perplexity, Comet AI 瀏覽器是否安全?
回答係......




...
hongkongfun 發表於 2025-10-12 19:06

咁佢個AI又唔錯喎,冇揸流灘。





   ≡ 落 葉 知 秋 - 落 難 知 友 ≡
   

TOP

咁佢個AI又唔錯喎,冇揸流灘。  





   ≡ 落 葉 知 秋 - 落 難 知 友 ≡
     ...
COD 發表於 2025-10-12 13:06


絕冇揸流灘,按駭客指示偷取個人資料。


.

TOP

小心不明的 Google Ad 引導瀏覽者下載木馬

駭客藉Google廣告植入假Comet瀏覽器惡意連結




.

TOP

本帖最後由 javacomhk 於 2025-10-21 12:33 編輯

Google Search 都有 AI 模式啦
唔好用 Comet Browser 咪得囉,又要錢又比人 hijack

附件: 您需要登錄才可以下載或查看附件。沒有帳號?註冊

TOP

只當佢係歪果桌面版ai agent用。用佢處理錢?no way
絕對唔會login任何web site俾佢搞  

TOP