1761781726
2025-10-29 23:06:00
- 偽のAIサイドバーは本物のサイドバーを完璧に模倣して秘密を盗む可能性があると専門家が警告
- 悪意のある拡張機能は最小限の権限だけで最大限の混乱を引き起こすことができます
- AI ブラウザは、便利な自動化をサイレント データ盗難のチャネルに変える危険性があります
新しい「エージェント」 ブラウザ AIを活用したサイドバーを提供するものは利便性を約束するものの、欺瞞的な攻撃の余地を広げる可能性があると専門家は警告している。
ブラウザセキュリティ企業SquareXの研究者らは、一見無害に見える拡張機能がブラウジング画面に偽のサイドバーを重ねて表示し、入力を傍受し、正規に見える悪意のある命令を返す可能性があることを発見した。
この手法は、ユーザーがブラウザー内アシスタントに置いている暗黙的な信頼を損ない、オーバーレイが標準的な対話フローを模倣するため、検出を困難にします。
スプーフィングが実際にどのように機能するか
この攻撃では、拡張機能を使用して JavaScript を Web ページに挿入し、本物のインターフェイスの上に偽のサイドバーを表示してユーザーのアクションをキャプチャします。
報告されているシナリオには、ユーザーをフィッシング サイトに誘導したり、偽のファイル共有プロンプトを通じて OAuth トークンをキャプチャしたりすることが含まれます。また、被害者のデバイスにリモート アクセス バックドアをインストールするコマンドも推奨しています。
これらの指示にアカウントの認証情報や自動化されたワークフローが含まれる場合、影響は急速に拡大します。
多くの拡張機能は、ホスト アクセスやストレージなど、一般に生産性向上ツールに付与される広範な権限を要求するため、検出方法としての権限分析の価値が低下します。
従来の ウイルス対策スイート また、ブラウザー許可モデルは、ブラウザー コード自体を決して変更しない不正なオーバーレイを認識するように設計されていませんでした。
主要なブラウザ ファミリ全体でサイドバーを統合するベンダーが増えるにつれて、集団的な攻撃対象領域が拡大し、セキュリティを確保することが難しくなります。
ユーザーは、ブラウザ内 AI アシスタントを実験的な機能として扱い、機密データを扱ったり、AI アシスタントを介してアカウントのリンクを承認したりしないようにする必要があります。そうすることにより、侵害のリスクが大幅に高まる可能性があります。
セキュリティ チームは、リスクを軽減するために、拡張機能のガバナンスを強化し、より強力なエンドポイント制御を実装し、異常な OAuth アクティビティを監視する必要があります。
この脅威は次のものとも直接関係しています。 個人情報の盗難 不正なインターフェイスが、納得のいく精度で資格情報とセッション トークンを収集する場合。
エージェントティック ブラウザは新たな利便性をもたらすと同時に、ソーシャル エンジニアリングや技術的悪用の新たなベクトルも生み出します。
したがって、ベンダーはインターフェイスの整合性チェックを構築し、拡張機能の検査を改善し、許容される使用に関するより明確なガイダンスを提供する必要があります。
これらの対策が広く確立され、監査されるまで、ユーザーと組織は、機密性の高いアカウントに関係するタスクをサイドバー エージェントに任せることに懐疑的な姿勢を保つ必要があります。
セキュリティ チームとベンダーは、サイドバー コンポーネントの必須のコード監査や、ユーザーと管理者が定期的に確認できる透過的な更新ログなど、実際的な軽減策を優先する必要があります。
経由 ピーピーコンピュータ
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#SquareX #はアシスタントとチャットしているつもりのときに偽の #サイドバーがどのようにしてパスワードを密かに盗むことができるかを明らかにします