یک کلیک تا سرقت داده‌ها: حمله CometJacking به مرورگر هوش مصنوعی Comet

security news

محققان امنیت سایبری جزئیات یک حمله جدید به نام «CometJacking» را افشا کرده‌اند که هدف آن، مرورگر Agentic AI  شرکت Perplexity با نام «Comet» است. در این حمله، با جاسازی دستورهای مخرب در درون یک لینک به ظاهر بی‌خطر، داده‌های حساس از جمله از سرویس‌های متصل شده مانند ایمیل و تقویم سرقت می‌شود.

حمله CometJacking از نوع «جاوا اسکریپت مخرب جاسازی‌شده در لینک» است که سامانه‌های agent هوش مصنوعی را هدف می‌گیرد. نفوذگران با فریب کاربر برای کلیک بر روی یک URL ظاهرا بی‌ضرر، دستورات مخربی را به مرورگر Comet تزریق می‌کنند که می‌تواند به داده‌های حساس سرویس‌های یکپارچه‌شده دسترسی پیدا کند. رئیس تحقیقات امنیتی LayerX در بیانیه‌ای گفت: CometJacking نشان می‌دهد که چگونه یک URL واحد و مسلح می‌تواند بی‌سروصدا مرورگر هوش مصنوعی را از co-pilot مورد اعتماد به تهدیدی داخلی تبدیل کند. تحقیقات نشان داد که مبهم‌سازی‌های جزئی می‌تواند بررسی‌های استخراج داده‌ها را دور بزند و داده‌های ایمیل، تقویم و کانکتور را با یک کلیک از باکس خارج کند.

به طور خلاصه این حمله، دستیار هوش مصنوعی تعبیه شده در مرورگر را برای سرقت داده‌ها می‌رباید، در حالی که با استفاده از ترفندهای ساده رمزگذاری از محافظت از داده‌های Perplexity عبور می‌کند. این حمله شامل هیچ مؤلفه سرقت اعتبارنامه‌ای نیست زیرا مرورگر از قبل دسترسی مجاز به جی‌میل، تقویم و سایر سرویس‌های متصل را دارد. این حمله بر خطرات نوظهور ناشی از ادغام agentهای هوش مصنوعی با برنامه‌ها و داده‌های کاربر تأکید دارد. ابزارهای بومی هوش مصنوعی خطرات امنیتی جدیدی را ایجاد می‌کنند که می‌توانند با عبور از سد دفاعی سنتی به عوامل تهدید اجازه دهند تا آنها را برای انجام دستورات خود به کار گیرند و در این فرآیند کاربران و سازمان‌ها را در معرض سرقت احتمالی داده‌ها قرار دهند.

https://thehackernews.com/2025/10/cometjacking-one-click-can-turn.html