GMAsia
    AI 新聞·2026年9月28日·來源: Fox News

    惡意瀏覽器擴充功能可劫持 AI 助理

    Forever Security 的安全研究員 Gal Weizman 展示了惡意瀏覽器擴充功能如何劫持 AI 助理。他的 BragJack 研究針對 Gemini Live、Perplexity Comet、Microsoft Edge Actions、Opera Neon 和 Anthropic 的 Claude。這些攻擊需要安裝惡意擴充功能,但受害者無需額外點擊。Google 為 Gemini 的漏洞 CVE-2026-0628 支付了 7,000 美元的獎金,該漏洞已由 Google 修復。

    Nexa 摘要

    BragJack 研究顯示,即使是單一惡意瀏覽器擴充功能,也能危及 Gemini 和 Perplexity Comet 等 AI 助理。這並非關於 AI 模型本身存在固有的不安全性,而是漏洞存在於 AI 工具與瀏覽器權限互動的方式。核心問題在於瀏覽器中執行 AI 請求的特權組件,它允許擴充功能操縱網絡請求並獲得未經授權的存取權限。

    亞洲主要科技公司,包括騰訊、阿里巴巴和百度,正在將 AI 整合到其瀏覽器和服務中。這項研究為它們指出了關鍵的安全挑戰。例如,百度的 Ernie Bot 深度嵌入其生態系統中。這些公司必須確保其 AI 模型與瀏覽器級別操作之間的介面安全。若未能做到,將面臨嚴重的用戶數據洩露和聲譽損害風險。

    關鍵在於觀察亞洲瀏覽器和 AI 開發商能多快地強化這些整合點。Google 已修補 Gemini 漏洞 CVE-2026-0628,這為快速響應樹立了先例。對亞洲公司而言,考驗在於它們能否達到這種速度,特別是考慮到該地區 AI 採用的快速步伐。緩慢的響應將使使用者面臨風險。

    分享這篇文章

    延伸閱讀
    原文報道: Fox News我們不轉載全文, 閱讀原文 →

    相關文章

    6 則