حذف کل Google Drive با استفاده از ایمیلهای ساخته شده در حملهٔ مرورگر خودکار بدون نیاز به کلیک
یک آسیبپذیری جدید در مرورگر Comet شرکت Perplexity کشف شده است که به هکرها اجازه میدهد با ارسال یک ایمیل ساده، کنترل کامل Google Drive کاربر را به دست آورده و تمام فایلهای او را پاک کنند. این حمله که توسط آزمایشگاه Straiker STAR Labs شناسایی شده، نشاندهنده خطرات روزافزون دستیارهای هوش مصنوعی مرورگرهاست که بدون دخالت مستقیم کاربر، قادر به انجام اقدامات مخرب هستند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، یک آسیبپذیری جدید در مرورگر Comet شرکت Perplexity کشف شده است که به هکرها اجازه میدهد با ارسال یک ایمیل ساده، کنترل کامل Google Drive کاربر را به دست آورده و تمام فایلهای او را پاک کنند. این حمله که توسط آزمایشگاه Straiker STAR Labs شناسایی شده، نشاندهنده خطرات روزافزون دستیارهای هوش مصنوعی مرورگرهاست که بدون دخالت مستقیم کاربر، قادر به انجام اقدامات مخرب هستند.
طبق یافتههای Straiker STAR Labs، یک حملهٔ جدید مبتنی بر مرورگر عاملمحور (agentic) مرورگر Comet متعلق به Perplexity را هدف قرار داده است که میتواند یک ایمیل به ظاهر بیضرر را به عملی مخرب تبدیل کند و کل محتوای Google Drive کاربر را پاک کند.
تکنیک پاککنندهٔ Google Drive بدون نیاز به کلیک (Zero-Click Google Drive Wiper) بر این ایده استوار است که مرورگر را به سرویسهایی مانند Gmail و Google Drive متصل میکند تا از طریق دسترسی خواندن ایمیلها و مرور فایلها و پوشهها، وظایف روتین را بهطور خودکار انجام دهد؛ از جمله جابهجایی، تغییر نام، یا حذف محتوا.
برای مثال، یک دستور ساده از سوی کاربر بیخطر ممکن است اینگونه باشد: «لطفاً ایمیل من را بررسی کن و تمام کارهای سازماندهی اخیرم را انجام بده.» . این دستور باعث میشود عامل مرورگر، صندوق ورودی را برای پیامهای مرتبط جستجو کند و اقدامات لازم را انجام دهد.
این رفتار، میزان اختیار بیش از حد در دستیارهای مبتنی بر مدلهای زبانی بزرگ (LLM) را نشان میدهد؛ جایی که مدل کارهایی را انجام میدهد که بسیار فراتر از درخواست صریح کاربر است. این را پژوهشگر امنیتی، آماندا روسو، در گزارشی که با The Hacker News به اشتراک گذاشته شده بیان کرد. یک مهاجم میتواند از این رفتار عاملِ مرورگر سوءاستفاده کند و ایمیلی ویژه و دستکاریشده ارسال کند که در آن، دستورهای زبانی طبیعی برای سازماندهی Drive گیرنده در قالب یک وظیفهٔ پاکسازی معمولی گنجانده شده است؛ مانند حذف فایلهایی با پسوندهای خاص یا فایلهایی که داخل هیچ پوشهای قرار ندارند و سپس تغییرات را بررسی کنند.
از آنجا که عامل مرورگر، پیام ایمیل را بهعنوان یک کار رسیدگی معمولی تفسیر میکند، دستورها را معتبر میداند و فایلهای واقعی کاربر را از Google Drive حذف میکند، بدون آنکه نیاز به تأیید کاربر داشته باشد.
روسو گفت: نتیجه این است: یک پاککنندهٔ مبتنی بر عاملِ مرورگر که محتوای حیاتی را در مقیاس وسیع به سطل زباله منتقل میکند، آن هم فقط با یک درخواست به زبان طبیعی از سوی کاربر. وقتی یک عامل بهوسیلهٔ OAuth به Gmail و Google Drive دسترسی داشته باشد، دستورهای سوءاستفادهشده میتوانند بهسرعت در پوشههای مشترک و درایوهای گروهی گسترش پیدا کنند.
نکتهٔ قابل توجه دربارهٔ این حمله این است که نه به یک jailbreak متکی است و نه به تزریق دستور prompt injection . بلکه تنها از طریق مودب بودن، ارائهٔ دستورهای مرحله به مرحله و استفاده از عبارتهایی مثل «رسیدگی کن به»، «این را مدیریت کن»، و «این را از طرف من انجام بده» که مسئولیت را به عامل منتقل میکنند، به هدف خود میرسد.
به عبارت دیگر، این حمله نشان میدهد که چگونه ترتیب دستورها و لحن میتوانند مدل زبانی را به پیروی از دستورهای مخرب سوق دهند، بدون اینکه مدل حتی بررسی کند آیا هر یک از این مراحل واقعاً امن هستند یا نه. برای مقابله با چنین تهدیدی، توصیه میشود نهتنها مدل، بلکه خود عامل، اتصالدهندهها (connectors)، و دستورهای زبانیای که عامل اجرا میکند نیز ایمنسازی شوند.
روسو گفت: دستیارهای مرورگر عاملمحور، درخواستهای روزمره را به دنبالهای از اقدامات قدرتمند در Gmail و Google Drive تبدیل میکنند. زمانی که این اقدامات توسط محتوای غیرقابل اعتماد (بهویژه ایمیلهای مودب و خوشساختار) هدایت شوند، سازمانها با یک کلاس جدید از خطر پاککنندههای بدون کلیک مواجه میشوند.
HashJack از بخشهای Fragment در URL برای تزریق غیرمستقیم دستور (Indirect Prompt Injection) سوءاستفاده میکند.
این افشاگری در حالی صورت میگیرد که شرکت Cato Networks حملهٔ دیگری را علیه مرورگرهای مجهز به هوش مصنوعی (AI-powered browsers) نشان داده است؛ حملهای که فرامین مخرب را بعد از علامت «#» در URLهای معتبر پنهان میکند (برای مثال: «www.example[.]com/home#<prompt>») تا عاملها (agents) را فریب دهد و آنها را وادار به اجرای این دستورات کند. این تکنیک HashJack نامگذاری شده است.
برای فعال کردن این حملهٔ سمتکاربر (client-side)، مهاجم میتواند چنین URL دستکاریشدهای را از طریق ایمیل، شبکههای اجتماعی یا با قرار دادن مستقیم آن در یک صفحهٔ وب به اشتراک بگذارد. هنگامی که قربانی صفحه را بارگذاری میکند و یک سؤال مرتبط از مرورگر هوش مصنوعی میپرسد، مرورگر فرمان پنهانشده را اجرا میکند.
HashJack نخستین مورد شناختهشدهٔ تزریق غیرمستقیم دستور است که میتواند هر وبسایت قانونی را به سلاحی برای دستکاری دستیارهای مرورگر هوش مصنوعی تبدیل کند. این را پژوهشگر امنیتی ویتالیا سیمونوویچ گفت. «چون بخش مخرب در URL یک وبسایت واقعی جاسازی شده است، کاربران فرض میکنند محتوا ایمن است، در حالی که دستورهای پنهان بهصورت مخفیانه دستیار مرورگر هوش مصنوعی را دستکاری میکنند.»
پس از افشای مسئولانه، گوگل این مشکل را در رده ی «رفع نمیشود (رفتار موردنظر)» و با شدت پایین طبقهبندی کرد، در حالی که Perplexity و مایکروسافت بهروزرسانیهایی برای مرورگرهای هوش مصنوعی خود منتشر کردهاند (Comet نسخه 142.0.7444.60 و Edge نسخه 142.0.3595.94). همچنین مشخص شده است که Claude برای Chrome و OpenAI Atlas در برابر HashJack مصون هستند.
شایان ذکر است که گوگل تولید محتوای مغایر با سیاستها و دور زدن محدودیتها (guardrail bypass) را تحت برنامهٔ AI Vulnerability Reward Program (AI VRP) بهعنوان آسیبپذیری امنیتی محسوب نمیکند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





