سوءاستفاده از مرورگرهای هوش مصنوعی با استفاده از PromptFix جهت اجرای دستورات مخرب

security news

عوامل تهدید به طور فزاینده‌ای از پلتفرم تولید وب‌سایت مبتنی بر هوش مصنوعی به نام Lovable جهت ایجاد و شبیه‌سازی وب‌سایت‌های جعلی برای فیشینگ اطلاعات هویتی و انتشار بدافزار استفاده می‌کنند. 

محققان امنیتی تکنیک تزریق پرامپت جدیدی به نام PromptFix را معرفی کردند که با جاسازی دستور مخرب درون CAPTCHA جعلی در یک صفحه وب، مدل‌های GenAI را فریب می‌دهد و وادار به انجام اقدامات مورد نظر می‌کند. به گفته Guardio Labs، این تکنیک حمله «نسخه‌ای در عصر هوش مصنوعی از کلاهبرداری ClickFix» است و نشان می‌دهد مرورگرهای هوش مصنوعی مانند Comet از Perplexity که وظایفی مانند خرید آنلاین یا مدیریت ایمیل‌ها را خودکار می‌کنند، می‌توانند بدون اطلاع کاربر با صفحات فیشینگ یا فروشگاه‌های جعلی تعامل داشته باشند. این امر به واقعیتی منجر شد که این شرکت آن را Scamlexity می‌نامد که هوش مصنوعی عامل‌دار، سطح تازه‌ای از کلاهبرداری ایجاد می‌کند.

در این میان، دستیارهای برنامه‌نویسی مانند Lovable در برابر تکنیک‌هایی چون VibeScamming آسیب‌پذیرند و نفوذگر می‌تواند ماژول را جهت افشای اطلاعات حساس کاربر یا خریدهای جعلی در وب‌سایت‌های مشابه Walmart فریب دهد. Proofpoint خاطر نشان کرد: کمپین‌های متعددی از سرویس‌های Lovable برای توزیع کیت‌های فیشینگ MFA مانند Tycoon، بدافزارهایی چون drainer کیف پول رمزارز یا لودرها و کیت‌های فیشینگ اطلاعات کارت بانکی و شخصی استفاده کردند.  این وب‌سایت‌ها که یا به‌ طور کامل ساخته یا از نمونه‌های معتبر کلون شده‌اند، با جعل برندهای شناخته‌ شده، برای فیلترینگ از CAPTCHA استفاده و داده‌های سرقتی را به تلگرام ارسال می‌کنند.

https://www.bleepingcomputer.com/news/security/ai-website-builder-lovable-increasingly-abused-for-malicious-activity
https://www.proofpoint.com/us/blog/threat-insight/cybercriminals-abuse-ai-website-creation-app-phishing
https://thehackernews.com/2025/08/experts-find-ai-browsers-can-be-tricked.html