Tu gu铆a diaria de tecnolog铆a y software.

CometJacking: el nuevo ataque que convierte el navegador AI de Perplexity en un ladr贸n de datos

CometJacking: el nuevo ataque que convierte el navegador AI de Perplexity en un ladr贸n de datos


Investigadores de ciberseguridad han descubierto un nuevo tipo de ataque llamado CometJacking, que afecta al navegador con inteligencia artificial Comet desarrollado por Perplexity. Este ataque permite a los cibercriminales robar datos sensibles, como correos o calendarios, con tan solo un clic en un enlace aparentemente inofensivo.

Un ataque que manipula la IA del navegador

CometJacking aprovecha una t茅cnica de prompt injection para enga帽ar al asistente de IA del navegador. Al hacer clic en un enlace manipulado, el navegador ejecuta comandos ocultos que extraen informaci贸n privada de servicios conectados como Gmail o Google Calendar, sin que el usuario sea consciente de ello.

Seg煤n LayerX, la firma de seguridad que descubri贸 el ataque, “un solo enlace puede convertir al navegador en una amenaza interna”. El m茅todo no requiere robar contrase帽as, ya que utiliza el acceso leg铆timo del propio navegador a los servicios del usuario.

C贸mo funciona CometJacking

El proceso del ataque se desarrolla en cinco pasos:

  1. El usuario recibe un enlace malicioso por correo o lo encuentra en una web.
  2. Al hacer clic, el enlace ejecuta un prompt oculto dentro de la IA de Comet.
  3. El navegador recopila datos sensibles (como correos o eventos del calendario).
  4. La informaci贸n se codifica en Base64 para evadir la detecci贸n.
  5. Finalmente, los datos se env铆an a un servidor bajo control del atacante.

Perplexity y los riesgos de los navegadores con IA

Perplexity ha calificado el hallazgo como de “sin impacto de seguridad”, pero los investigadores advierten que el caso demuestra un riesgo real. Los navegadores con IA pueden ser manipulados para realizar acciones autom谩ticas sin intervenci贸n del usuario, lo que los convierte en una nueva v铆a de ataque.

El CEO de LayerX, Or Eshed, advirti贸: “Cuando un atacante puede dirigir a tu asistente con un simple enlace, el navegador se transforma en un punto de control dentro del per铆metro corporativo. Las empresas deben implementar defensas que detecten y bloqueen prompts maliciosos antes de que estos ataques se generalicen.”

El ataque recuerda a Scamlexity, una t茅cnica revelada en 2020 por Guardio Labs, donde navegadores basados en IA pod铆an ser enga帽ados para interactuar con p谩ginas falsas o tiendas fraudulentas sin conocimiento del usuario. Todo apunta a que los navegadores inteligentes ser谩n el nuevo frente de batalla en ciberseguridad.

Comentarios