«PIN-код на лбу безопаснее»: Perplexity AI оказался настоящей находкой для шпиона

Support81

Модератор
Что аналитики нашли в коде популярного ИИ-помощника?
Pincode



Аналитики обнаружили серьезные недочёты в приложении Perplexity AI, которые позволяют похищать пароли и персональные сведения людей по всему миру. В 2025 году искусственный интеллект не просто заменяет поисковые системы, списки покупок и друзей — он отвечает на самые глубокие экзистенциальные вопросы человечества. Однако пока мы доверяем умным помощникам свои сокровенные мысли, те беззаботно раскрывают наши личные данные. Кому? Хороший вопрос…

Команда экспертов из компании Appknox провела детальный анализ Android-версии Perplexity — одного из самых элегантных и интеллектуальных ИИ-ассистентов на рынке. Выявленные проблемы в защите приложения настолько серьезны, что заставили бы покраснеть даже печально известную своими уязвимостями систему Deepseek. Находки исследователей напоминают сценарий цифрового триллера: бреши в защите открывают путь к краже учетных записей, утечке информации и подмене личности.

В коде приложения обнаружены незащищенные ключи API — своего рода цифровые пропуска к внутренним системам. Любой, кто умеет декомпилировать Android-приложения, может получить доступ к этим ключам. По словам специалистов, это все равно что написать PIN-код на обратной стороне банковской карты и назвать это инновацией.

Еще опаснее оказалась некорректная настройка программного интерфейса Perplexity: он содержит символы подстановки в настройках доступа. Проще говоря, любой ресурс в интернете может взаимодействовать с серверной частью без проверки источника. Такая оплошность делает систему уязвимой для межсайтовых атак, когда злоумышленники через вредоносные площадки получают доступ к личным данным.

В приложении не реализована SSL-фиксация — ключевой механизм шифрования трафика. Отсутствие этой базовой защиты позволяет злоумышленникам проводить атаки по сценарию "человек посередине": перехватывать поисковые сессии, следить за действиями жертвы, красть пароли и персональные сведения в режиме реального времени.

Байт-код Perplexity оказался полностью открытым, что превращает сервис в песочницу для обратной разработки. Злоумышленники могут разобрать программу на части, найти дополнительные уязвимости или, что еще хуже, создать поддельные версии для кражи данных и мошенничества.

Отсутствие защиты от отладки и эксплойтов для разработчиков стало последней каплей. Это серьезный просчет, позволяющий атакующим изучать работу платформы в контролируемой среде и модифицировать её под свои цели.

Наше тестирование выявило критические уязвимости в Perplexity AI, которые подвергают пользователей множеству рисков, включая кражу данных, обратную разработку и эксплуатацию, — заявил Субхо Халдер, генеральный директор Appknox. — Разработчикам крайне важно оперативно устранить эти проблемы. А пока пользователям следует проявлять осторожность при работе с приложением, особенно в случае конфиденциальных операций.

Команда также отмечает:

Каждая уязвимость , найденная в Deepseek, присутствует и в Perplexity, плюс пять дополнительных слабых мест, расширяющих поверхность атаки. Это не просто недосмотр — это тенденция. ИИ-приложения развиваются стремительно, но их защита не поспевает за прогрессом.

Впрочем, у Deepseek хватает собственных критических недостатков: незащищенные сетевые конфигурации и уязвимость перед продвинутыми угрозами вроде StrandHogg и Janus. Эти бреши, конечно, тоже делают чат-бота привлекательной мишенью для сложных атак, позволяющих перехватывать пользовательские сессии и внедрять вредоносное программное обеспечение.

Эксперты предупреждают: если такие проблемы находят в ведущих ИИ-приложениях, можно только догадываться, какие угрозы таят сотни их клонов, наводнивших онлайн-магазины.
Подробнее: https://www.securitylab.ru/news/558368.php
 
Похожие темы
Support81 PIN-код для свободы: новый Android-шпион категорически против своего удаления Новости в сети 0
8 [Selling] High Quality CCV/Dumps, Track 1/2 ( With / Without Pin ) Work 100% Все остальное 3
B ⭐️Лучшая букмекерская контора <Pin-Up> бонусы к депозиту⭐️ Способы заработка 2
АнАлЬнАя ЧуПаКаБрА INLINE Вроде без валида но с Pin Готовый софт 0
АнАлЬнАя ЧуПаКаБрА INLINE Игра с выводом + подбор PIN Готовый софт 3
X DDos WIFI, взлом по PIN и брут Свободное общение 1
Admin Интересно Хакеры взломали библиотеку Axios и внедрили вредоносный код. Новости в сети 0
Admin Интересно Anthropic случайно опубликовала исходный код CLI-инструмента Claude Code. Новости в сети 0
Admin Интересно Ваш интернет под колпаком, а вы и не заметили. Рассказываем про невидимый код для слежки за миллионами. Новости в сети 0
Admin Интересно В Люксембурге обнаружен вредоносный код на государственных устройствах. Новости в сети 0
Admin Интересно Что такое SaaSpocalypse и почему облачные гиганты боятся, что клиенты начнут писать код сами. Новости в сети 0
Admin Интересно Команда TeamPCP внедрила вредоносный код в популярный Python-пакет litellm. Новости в сети 0
Admin Интересно Сотни «спящих» расширений пробудились. Злоумышленники нашли способ сделать вредоносный код практически неуязвимым. Новости в сети 0
Admin Интересно Как короткий код превращает рабочую станцию в зомби. Новости в сети 0
Admin Интересно Ваш iPhone может больше, чем вы думали: например, выполнять чужой код из-за ошибки в памяти. Новости в сети 0
Admin Интересно Нейросеть написала код, а пароль спрятать забыла. ИИ превратил GitHub в решето. Новости в сети 0
Admin Интересно Программисты больше не пишут код. Они управляют армией ботов, которые делают это за них. Новости в сети 0
Admin Интересно Даже взломщикам лень писать сложный код. Они просто просят вас запустить терминал. Новости в сети 0
Admin Интересно Гениальный код для роутеров Juniper. Пароли отменяются, встроенный сканер услужливо запускает скрипты взломщиков с правами root. Новости в сети 0
Admin Интересно GPT-5.3-Spark — модель, которая пишет код быстрее, чем вы успеваете моргнуть. Новости в сети 0
Admin Интересно Seed-фразы, ключи и чужой код. Рассказываем, как хакеры взломали библиотеки dYdX. Новости в сети 0
Admin Статья Защищаем код с помощью VEH и INT3 Полезные статьи 0
Admin Интересно Код на GitHub, который хакеры хотели бы удалить – Agentic Threat Hunting Framework уже в сети. Новости в сети 0
Admin Интересно А что, так можно было? В системных утилитах FreeBSD нашли уязвимость, позволяющую исполнять чужой код через обычный роутер. Новости в сети 0
Support81 Три банды вымогателей объединились в "корпорацию зла" — делят код, базы данных и электростанции Новости в сети 0
Support81 Кто-то учился 5 лет, чтобы писать код, а кто-то просто нажимает кнопку в ChatGPT — и получает тот же результат Новости в сети 0
Support81 Код, который должен проверять других, сам стал лазейкой для хакеров — что не так с Langflow? Новости в сети 0
Support81 DeepSeek-V3: "мозги" из Китая, которые понимают код лучше вас Новости в сети 0
Support81 Киберпреступники маскируют вредоносный код под reCAPTCHA и Cloudflare Turnstile Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Mongolian Skimmer: как Unicode помогает хакерам маскировать вредоносный код Новости в сети 0
Support81 На телефон поступил одноразовый код? Похоже, он предназначен не для вас Новости в сети 0
Support81 TAG-100: открытый код на службе шпионов Новости в сети 0
El_IRBIS Вредоносный код в дистрибутивах Linux: Понимание угрозы и меры безопасности. Вирусология 0
Support81 Темный рыцарь на продажу: в чьих руках окажется исходный код вымогателя Knight 3.0? Новости в сети 0
Support81 Взлом или небрежность? Код и пароли Binance были доступны на GitHub в течение нескольких месяцев Новости в сети 0
Support81 Осторожно, BlackCat: поддельная реклама в поиске WinSCP распространяет вредоносный код Новости в сети 0
У Промо код на 7 дней премиума в игре CROSSOUT. Раздачи и сливы 2
O ONPROXY.NET Приватные прокси по доступным ценам от 25 рублей за штуку. Промо-код: discount на 35% Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 7
Р Бесплатный QR Код для прохода в ТЦ/Рестораны/клубы и тд Раздачи и сливы 2
A Сертификат | QR-код | COVID | Вакцинация Официально Ищу работу. Предлагаю свои услуги. 4
Denik Интересно Баг в Zoom позволял за считанные минуты взломать код доступа Новости в сети 0
S Промо код 75% скидки на VPS ( не уверен но по идее только на 1 месяц ) Раздачи и сливы 2
H Исходный код FortNite Brute Checker Программирование 1
S Опасные изображения. Создаем вредоносный код в картинке Вирусология 6
A Фирма «Cloudflare» открыла код реализации протокола QUIC на языке программирования Rust Новости в сети 0
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
G Как написать безопасный код на JS Программирование 0
G Скрытый код Уязвимости и взлом 0
АнАлЬнАя ЧуПаКаБрА Промо-код ivi с месячной подпиской Раздачи и сливы 0

Название темы