資安公司 LayerX 的研究人員近期揭露了一種他們命名為「BioShocking」的全新概念驗證攻擊手法——說穿了,就是把 AI 瀏覽器騙進《生化奇兵》風格的解謎遊戲裡,讓它自動把你的登入憑證交出去。
這不是理論上的研究,在它們的實際測試中,AI 毫不猶豫地存取了受害者的 GitHub 倉庫,並把 SSH 金鑰打包送到攻擊者的伺服器上——完事後還「報喜」說任務完成。
AI 瀏覽器為什麼會被遊戲謎題騙倒?
問題出在大型語言模型(LLM)本身的架構設計。現階段,多數 AI 瀏覽器在讀取網頁內容和安全指令時,會把兩者放在同一個文字流裡一起處理。這個機制導致它根本無法分清「這是普通的網頁遊戲對話」還是「這是一條真實的系統指令」。
LayerX 的研究員發現,只要讓 AI 相信自己「正在玩遊戲」,它就會切換成「遊戲邏輯模式」——現實世界的安全規則瞬間被拋到腦後。
攻擊流程是這樣的:
1. 駭客在網頁中植入一個充滿《生化奇兵》水下城市「銷魂城(Rapture)」氛圍的互動解謎頁面
2. 遊戲一開始就誘導 AI 回答一道「2+2=5 是正確答案」的數學題,強迫它接受「遊戲有自己的規則」這個前提
3. 一旦 AI 接受了這套荒謬邏輯,它就認定自己處於「非現實世界」
4. 謎題最後一步:指示 AI 去抓取用戶的登入憑證,作為「通關獎勵」
AI 完全不覺得有問題,甚至不會觸發任何安全警報。
六款主流 AI 助手全中招,只有一家完成修補
更讓人擔憂的是攻擊的覆蓋範圍。LayerX 已驗證以下工具均受影響:
- ChatGPT Atlas(OpenAI)
- Comet(Perplexity)
- Claude Chrome 瀏覽器擴充程式(Anthropic)
- 另外三款主流 AI 瀏覽器及助手
這些工具的共同弱點:執行讀取憑證等敏感操作時,缺乏強制性的「使用者二次確認」機制。LayerX 已於 2025 年 10 月至 2026 年 1 月間通報所有廠商,但目前僅有 OpenAI 在 ChatGPT Atlas 中完成了修補。
對普通用戶而言,最實際的防護建議是:嚴格限制 AI 智能體對核心隱私資料(如登入憑證、SSH 金鑰、企業帳號)的存取權限,不要讓 AI 助手在背景自動持有這些敏感資源。
- 延伸閱讀:OpenAI 官方邀請郵件竟變釣魚陷阱,駭客新手法連資安過濾器都躲過
- 延伸閱讀:免費 App 最貴!資安公司發現大量智慧電視免費APP暗藏陷阱,將你的客廳變成網路流量中轉站
- 延伸閱讀:資安報告指出Copilot Cowork 隱藏資安風險,可能會遭「間接提示詞注入」攻擊
請注意!留言要自負法律責任,相關案例層出不窮,請慎重發文!