هکوب

حذف کل Google Drive با استفاده از ایمیل‌های ساخته‌ شده در حملهٔ مرورگر خودکار بدون نیاز به کلیک

یک آسیب‌پذیری جدید در مرورگر Comet شرکت Perplexity کشف شده است که به هکرها اجازه می‌دهد با ارسال یک ایمیل ساده، کنترل کامل Google Drive کاربر را به دست آورده و تمام فایل‌های او را پاک کنند. این حمله که توسط آزمایشگاه Straiker STAR Labs شناسایی شده، نشان‌دهنده خطرات روزافزون دستیارهای هوش مصنوعی مرورگرهاست که بدون دخالت مستقیم کاربر، قادر به انجام اقدامات مخرب هستند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، یک آسیب‌پذیری جدید در مرورگر Comet  شرکت Perplexity کشف شده است که به هکرها اجازه می‌دهد با ارسال یک ایمیل ساده، کنترل کامل Google Drive کاربر را به دست آورده و تمام فایل‌های او را پاک کنند. این حمله که توسط آزمایشگاه Straiker STAR Labs شناسایی شده، نشان‌دهنده خطرات روزافزون دستیارهای هوش مصنوعی مرورگرهاست که بدون دخالت مستقیم کاربر، قادر به انجام اقدامات مخرب هستند.

طبق یافته‌های Straiker STAR Labs، یک حملهٔ جدید مبتنی بر مرورگر عامل‌محور (agentic) مرورگر Comet متعلق به Perplexity را هدف قرار داده است که می‌تواند یک ایمیل به ظاهر بی‌ضرر را به عملی مخرب تبدیل کند و کل محتوای Google Drive کاربر را پاک کند.

تکنیک پاک‌کنندهٔ Google Drive بدون نیاز به کلیک (Zero-Click Google Drive Wiper) بر این ایده استوار است که مرورگر را به سرویس‌هایی مانند Gmail و Google Drive متصل می‌کند تا از طریق دسترسی خواندن ایمیل‌ها و مرور فایل‌ها و پوشه‌ها، وظایف روتین را به‌طور خودکار انجام دهد؛ از جمله جابه‌جایی، تغییر نام، یا حذف محتوا.
برای مثال، یک دستور ساده از سوی کاربر بی‌خطر ممکن است این‌گونه باشد: «لطفاً ایمیل من را بررسی کن و تمام کارهای سازمان‌دهی اخیرم را انجام بده.» . این دستور باعث می‌شود عامل مرورگر، صندوق ورودی را برای پیام‌های مرتبط جستجو کند و اقدامات لازم را انجام دهد.

این رفتار، میزان اختیار بیش از حد در دستیارهای مبتنی بر مدل‌های زبانی بزرگ (LLM) را نشان می‌دهد؛ جایی که مدل کارهایی را انجام می‌دهد که بسیار فراتر از درخواست صریح کاربر است. این را پژوهش‌گر امنیتی، آماندا روسو، در گزارشی که با The Hacker News به اشتراک گذاشته شده بیان کرد. یک مهاجم می‌تواند از این رفتار عاملِ مرورگر سوءاستفاده کند و ایمیلی ویژه و دست‌کاری‌شده ارسال کند که در آن، دستورهای زبانی طبیعی برای سازمان‌دهی Drive گیرنده در قالب یک وظیفهٔ پاک‌سازی معمولی گنجانده شده است؛ مانند حذف فایل‌هایی با پسوندهای خاص یا فایل‌هایی که داخل هیچ پوشه‌ای قرار ندارند و سپس تغییرات را بررسی کنند.
از آنجا که عامل مرورگر، پیام ایمیل را به‌عنوان یک کار رسیدگی معمولی تفسیر می‌کند، دستورها را معتبر می‌داند و فایل‌های واقعی کاربر را از Google Drive حذف می‌کند، بدون آنکه نیاز به تأیید کاربر داشته باشد.
روسو گفت: نتیجه این است: یک پاک‌کنندهٔ مبتنی بر عاملِ مرورگر که محتوای حیاتی را در مقیاس وسیع به سطل زباله منتقل می‌کند، آن هم فقط با یک درخواست به زبان طبیعی از سوی کاربر. وقتی یک عامل به‌وسیلهٔ OAuth به Gmail و Google Drive دسترسی داشته باشد، دستورهای سوءاستفاده‌شده می‌توانند به‌سرعت در پوشه‌های مشترک و درایوهای گروهی گسترش پیدا کنند.
نکتهٔ قابل توجه دربارهٔ این حمله این است که نه به یک jailbreak متکی است و نه به تزریق دستور prompt injection . بلکه تنها از طریق مودب بودن، ارائهٔ دستورهای مرحله‌ به‌ مرحله و استفاده از عبارت‌هایی مثل «رسیدگی کن به»، «این را مدیریت کن»، و «این را از طرف من انجام بده» که مسئولیت را به عامل منتقل می‌کنند، به هدف خود می‌رسد.
به عبارت دیگر، این حمله نشان می‌دهد که چگونه ترتیب دستورها و لحن می‌توانند مدل زبانی را به پیروی از دستورهای مخرب سوق دهند، بدون اینکه مدل حتی بررسی کند آیا هر یک از این مراحل واقعاً امن هستند یا نه. برای مقابله با چنین تهدیدی، توصیه می‌شود نه‌تنها مدل، بلکه خود عامل، اتصال‌دهنده‌ها (connectors)، و دستورهای زبانی‌ای که عامل اجرا می‌کند نیز ایمن‌سازی شوند.

روسو گفت: دستیارهای مرورگر عامل‌محور، درخواست‌های روزمره را به دنباله‌ای از اقدامات قدرتمند در Gmail و Google Drive تبدیل می‌کنند. زمانی که این اقدامات توسط محتوای غیرقابل اعتماد (به‌ویژه ایمیل‌های مودب و خوش‌ساختار) هدایت شوند، سازمان‌ها با یک کلاس جدید از خطر پاک‌کننده‌های بدون کلیک مواجه می‌شوند.

HashJack از بخش‌های Fragment در URL برای تزریق غیرمستقیم دستور (Indirect Prompt Injection) سوءاستفاده می‌کند.
این افشاگری در حالی‌ صورت می‌گیرد که شرکت Cato Networks حملهٔ دیگری را علیه مرورگرهای مجهز به هوش مصنوعی (AI-powered browsers) نشان داده است؛ حمله‌ای که فرامین مخرب را بعد از علامت «#» در URLهای معتبر پنهان می‌کند (برای مثال: «www.example[.]com/home#<prompt&gt;») تا عامل‌ها (agents) را فریب دهد و آن‌ها را وادار به اجرای این دستورات کند. این تکنیک HashJack نام‌گذاری شده است.
برای فعال کردن این حملهٔ سمت‌کاربر (client-side)، مهاجم می‌تواند چنین URL دست‌کاری‌شده‌ای را از طریق ایمیل، شبکه‌های اجتماعی یا با قرار دادن مستقیم آن در یک صفحهٔ وب به اشتراک بگذارد. هنگامی که قربانی صفحه را بارگذاری می‌کند و یک سؤال مرتبط از مرورگر هوش مصنوعی می‌پرسد، مرورگر فرمان پنهان‌شده را اجرا می‌کند.

HashJack نخستین مورد شناخته‌شدهٔ تزریق غیرمستقیم دستور است که می‌تواند هر وب‌سایت قانونی را به سلاحی برای دستکاری دستیارهای مرورگر هوش مصنوعی تبدیل کند. این را پژوهش‌گر امنیتی ویتالیا سیمونوویچ گفت. «چون بخش مخرب در URL یک وب‌سایت واقعی جاسازی شده است، کاربران فرض می‌کنند محتوا ایمن است، در حالی که دستورهای پنهان به‌صورت مخفیانه دستیار مرورگر هوش مصنوعی را دستکاری می‌کنند.»

پس از افشای مسئولانه، گوگل این مشکل را در رده ی «رفع نمی‌شود (رفتار موردنظر)» و با شدت پایین طبقه‌بندی کرد، در حالی که Perplexity و مایکروسافت به‌روزرسانی‌هایی برای مرورگرهای هوش مصنوعی خود منتشر کرده‌اند (Comet نسخه 142.0.7444.60 و Edge نسخه 142.0.3595.94). همچنین مشخص شده است که Claude برای Chrome و OpenAI Atlas در برابر HashJack مصون هستند.

شایان ذکر است که گوگل تولید محتوای مغایر با سیاست‌ها و دور زدن محدودیت‌ها (guardrail bypass) را تحت برنامهٔ AI Vulnerability Reward Program (AI VRP) به‌عنوان آسیب‌پذیری امنیتی محسوب نمی‌کند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا