Нов вид атака: „Перманентен джейлбрейк“ за ИИ, който променя поведението му завинаги

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Само с една злонамерена инструкция машината завинаги се подчинява на злоумишлениците.

Уязвимостта SpAIware бе открита във Windsurf Cascade – средата за разработка, насочена към автоматизиране кода на изкуствения интелект и подпомагане на програмистите. Тя дава възможност за инжектиране на команди в системата на ИИ, които се съхраняват в дългосрочната памет без знанието на потребителя и се използват за непрекъснато извеждане на данни.

Изследовател под псевдонима „wunderwuzzi“, който публикува информацията на 22-ри август 2025 г., обяснява, че за първи път е демонстрирал аналогичен метод миналата година при ChatGPT, след което OpenAI е отстранила проблема. При Windsurf обаче механизмът на паметта е бил уязвим по същите причини.

Проверката на системния промпт показа, че в Cascade е вграден инструментът create_memory, който автоматично записва новата информация в дългосрочната памет. Това означава, че атакуващият може да инжектира инструкции чрез косвена атака за подправяне на текст и да ги запише за в бъдеще.

В резултат на това всички бъдещи сесии ще бъдат под контрола на злонамерени команди. Тази възможност компрометира поверителността, целостта и наличността на цялата кореспонденция.

Атаката се реализира чрез въвеждане на скрит код, например под формата на коментар вътре в сорс кода – в изходния файл. При анализа на документа агентът активира инструмента за памет таи записва указанията. Потребителят може дори да не забележи това: записът се записва в интерфейса незабележимо и често остава незабелязан.

Нов вид атака: „Перманентен джейлбрейк“ за ИИ, който променя поведението му завинаги

Нещо повече, инструкцията може да бъде замаскирана в интерфейсен елемент с размер на един прозрачен пиксел, което я прави практически невидима. В същото време сървърните логове показват, че съдържанието на чата се изпраща към ресурс на трета страна, което потвърждава възможността за изтичане на данни.

Изследователят е съобщил за проблема на разработчиците на 30-ти май 2025 г. Компанията първоначално признава за грешката, но по-нататъшната комуникация се проваля. Три месеца по-късно е направено публично оповестяване, за да се привлече вниманието към заплахата.

Още след публикацията Windsurf се свърза и заяви намерението си да пусне поправка, но сроковете за изпълнение все още не са известни. Видеоклипът с подробната демонстрация е временно спрян, докато критичните проблеми бъдат отстранени.

Рисковете за SpAIware са свързани не само с кражба на данни, но и с възможността за натрапване на невярна информация или вградени „отметки“ на потребителя, които ще се задействат при всеки нов разговор. Това на практика превръща паметта на системата в канал за дистанционно управление. Заплахата се засилва от липсата на пясъчник и контрол при добавянето на спомени, за разлика от други агенти, при които подобни действия изискват съгласието на лицето.

Нов вид атака: „Перманентен джейлбрейк“ за ИИ, който променя поведението му завинаги

Като мерки за защита се предлага да се промени принципът на работа с паметта: системата трябва да предлага само добавяне на данни, а не да ги запазва автоматично.

Препоръчва се също така да се забрани показването на изображения и връзки, водещи към външни домейни, без проверка на доверието, както е реализирано например във VS Code. За потребителите съветът остава същият – редовно преглеждайте запаметените спомени и изтривайте подозрителните записи.

SpAIware ясно демонстрира, че комбинацията от дългосрочни спомени и липсата на ограничения създава нова категория заплахи за агентите с изкуствен интелект. За разлика от еднократните атаки, инструкциите, вградени по този начин, продължават да работят през целия жизнен цикъл на системата и могат да бъдат използвани за непрекъснато извличане на информация и манипулиране поведението на модела.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини