Bioshocking

Novo ataque de injeção de prompt pode comprometer navegadores de IA

Um novo ataque de injeção de prompt, chamado ‘BioShocking’, foi identificado por pesquisadores da LayerX, que pode enganar navegadores baseados em IA, levando-os a tratar ações arriscadas do mundo real como parte de um cenário fictício. O ataque foi testado com sucesso em seis navegadores populares, incluindo o ChatGPT Atlas e o Claude Chrome plugin, com apenas um deles implementando uma correção após o relatório. O conceito de prova (PoC) envolveu um jogo de quebra-cabeça temático de BioShock, onde respostas erradas eram recompensadas, ensinando ao agente de controle do navegador que as regras normais não se aplicavam. Na etapa final do jogo, o agente foi instruído a acessar um repositório do GitHub e compartilhar dados sensíveis, como senhas. Os pesquisadores descobriram que os agentes de IA não conseguiam distinguir entre operações sensíveis do mundo real e cenários fictícios, resultando em falhas na identificação de ações que violavam suas diretrizes de segurança. A LayerX recomenda que os fornecedores implementem confirmações explícitas de ações sensíveis e verificações de contexto mais rigorosas. Os usuários também devem restringir o acesso de navegadores de IA a serviços sensíveis.

Técnica BioShocking compromete navegadores AI e expõe credenciais

A técnica BioShocking, desenvolvida pela empresa de segurança LayerX, demonstrou como navegadores e assistentes de inteligência artificial podem ser enganados a entregar credenciais de login dos usuários. O ataque foi testado em seis agentes, incluindo o ChatGPT Atlas da OpenAI e a extensão Claude da Anthropic. O método se baseia na injeção indireta de comandos, onde uma página maliciosa se apresenta como um jogo, levando o agente a seguir uma lógica de jogo em vez de uma lógica de segurança. O ataque começa com um quebra-cabeça que recompensa respostas incorretas, fazendo com que o agente aceite comandos disfarçados. No teste, um link para um repositório GitHub do usuário foi utilizado para extrair credenciais SSH, que foram enviadas ao atacante. A LayerX relatou a vulnerabilidade aos fornecedores entre outubro de 2025 e janeiro de 2026, mas as respostas foram variadas, com algumas empresas não tomando medidas adequadas. Para mitigar esse tipo de ataque, a LayerX sugere que os navegadores AI solicitem confirmação antes de acessar dados de contas logadas e que os usuários sejam cautelosos ao usar o modo agente, limitando o acesso a informações sensíveis.