«PIN-код на лбу безопаснее»: Perplexity AI оказался настоящей находкой для шпиона

Support81

Модератор
Что аналитики нашли в коде популярного ИИ-помощника?
pincode.jpg


Аналитики обнаружили серьезные недочёты в приложении Perplexity AI, которые позволяют похищать пароли и персональные сведения людей по всему миру. В 2025 году искусственный интеллект не просто заменяет поисковые системы, списки покупок и друзей — он отвечает на самые глубокие экзистенциальные вопросы человечества. Однако пока мы доверяем умным помощникам свои сокровенные мысли, те беззаботно раскрывают наши личные данные. Кому? Хороший вопрос…

Команда экспертов из компании Appknox провела детальный анализ Android-версии Perplexity — одного из самых элегантных и интеллектуальных ИИ-ассистентов на рынке. Выявленные проблемы в защите приложения настолько серьезны, что заставили бы покраснеть даже печально известную своими уязвимостями систему Deepseek. Находки исследователей напоминают сценарий цифрового триллера: бреши в защите открывают путь к краже учетных записей, утечке информации и подмене личности.

В коде приложения обнаружены незащищенные ключи API — своего рода цифровые пропуска к внутренним системам. Любой, кто умеет декомпилировать Android-приложения, может получить доступ к этим ключам. По словам специалистов, это все равно что написать PIN-код на обратной стороне банковской карты и назвать это инновацией.

Еще опаснее оказалась некорректная настройка программного интерфейса Perplexity: он содержит символы подстановки в настройках доступа. Проще говоря, любой ресурс в интернете может взаимодействовать с серверной частью без проверки источника. Такая оплошность делает систему уязвимой для межсайтовых атак, когда злоумышленники через вредоносные площадки получают доступ к личным данным.

В приложении не реализована SSL-фиксация — ключевой механизм шифрования трафика. Отсутствие этой базовой защиты позволяет злоумышленникам проводить атаки по сценарию "человек посередине": перехватывать поисковые сессии, следить за действиями жертвы, красть пароли и персональные сведения в режиме реального времени.

Байт-код Perplexity оказался полностью открытым, что превращает сервис в песочницу для обратной разработки. Злоумышленники могут разобрать программу на части, найти дополнительные уязвимости или, что еще хуже, создать поддельные версии для кражи данных и мошенничества.

Отсутствие защиты от отладки и эксплойтов для разработчиков стало последней каплей. Это серьезный просчет, позволяющий атакующим изучать работу платформы в контролируемой среде и модифицировать её под свои цели.

Наше тестирование выявило критические уязвимости в Perplexity AI, которые подвергают пользователей множеству рисков, включая кражу данных, обратную разработку и эксплуатацию, — заявил Субхо Халдер, генеральный директор Appknox. — Разработчикам крайне важно оперативно устранить эти проблемы. А пока пользователям следует проявлять осторожность при работе с приложением, особенно в случае конфиденциальных операций.

Команда также отмечает:

Каждая уязвимость , найденная в Deepseek, присутствует и в Perplexity, плюс пять дополнительных слабых мест, расширяющих поверхность атаки. Это не просто недосмотр — это тенденция. ИИ-приложения развиваются стремительно, но их защита не поспевает за прогрессом.

Впрочем, у Deepseek хватает собственных критических недостатков: незащищенные сетевые конфигурации и уязвимость перед продвинутыми угрозами вроде StrandHogg и Janus. Эти бреши, конечно, тоже делают чат-бота привлекательной мишенью для сложных атак, позволяющих перехватывать пользовательские сессии и внедрять вредоносное программное обеспечение.

Эксперты предупреждают: если такие проблемы находят в ведущих ИИ-приложениях, можно только догадываться, какие угрозы таят сотни их клонов, наводнивших онлайн-магазины.
Подробнее: https://www.securitylab.ru/news/558368.php
 
Похожие темы
Support81 PIN-код для свободы: новый Android-шпион категорически против своего удаления Новости в сети 0
8 [Selling] High Quality CCV/Dumps, Track 1/2 ( With / Without Pin ) Work 100% Все остальное 3
B ⭐️Лучшая букмекерская контора <Pin-Up> бонусы к депозиту⭐️ Способы заработка 2
АнАлЬнАя ЧуПаКаБрА INLINE Вроде без валида но с Pin Готовый софт 0
АнАлЬнАя ЧуПаКаБрА INLINE Игра с выводом + подбор PIN Готовый софт 3
X DDos WIFI, взлом по PIN и брут Свободное общение 1
Support81 Три банды вымогателей объединились в "корпорацию зла" — делят код, базы данных и электростанции Новости в сети 0
Support81 Кто-то учился 5 лет, чтобы писать код, а кто-то просто нажимает кнопку в ChatGPT — и получает тот же результат Новости в сети 0
Support81 Код, который должен проверять других, сам стал лазейкой для хакеров — что не так с Langflow? Новости в сети 0
Support81 DeepSeek-V3: "мозги" из Китая, которые понимают код лучше вас Новости в сети 0
Support81 Киберпреступники маскируют вредоносный код под reCAPTCHA и Cloudflare Turnstile Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Mongolian Skimmer: как Unicode помогает хакерам маскировать вредоносный код Новости в сети 0
Support81 На телефон поступил одноразовый код? Похоже, он предназначен не для вас Новости в сети 0
Support81 TAG-100: открытый код на службе шпионов Новости в сети 0
El_IRBIS Вредоносный код в дистрибутивах Linux: Понимание угрозы и меры безопасности. Вирусология 0
Support81 Темный рыцарь на продажу: в чьих руках окажется исходный код вымогателя Knight 3.0? Новости в сети 0
Support81 Взлом или небрежность? Код и пароли Binance были доступны на GitHub в течение нескольких месяцев Новости в сети 0
Support81 Осторожно, BlackCat: поддельная реклама в поиске WinSCP распространяет вредоносный код Новости в сети 0
У Промо код на 7 дней премиума в игре CROSSOUT. Раздачи и сливы 2
O ONPROXY.NET Приватные прокси по доступным ценам от 25 рублей за штуку. Промо-код: discount на 35% Доступы: RDP, VPS, SQL inj, базы, сайты, shell's 7
Р Бесплатный QR Код для прохода в ТЦ/Рестораны/клубы и тд Раздачи и сливы 2
A Сертификат | QR-код | COVID | Вакцинация Официально Ищу работу. Предлагаю свои услуги. 4
Denik Интересно Баг в Zoom позволял за считанные минуты взломать код доступа Новости в сети 0
S Промо код 75% скидки на VPS ( не уверен но по идее только на 1 месяц ) Раздачи и сливы 2
H Исходный код FortNite Brute Checker Программирование 1
S Опасные изображения. Создаем вредоносный код в картинке Вирусология 6
A Фирма «Cloudflare» открыла код реализации протокола QUIC на языке программирования Rust Новости в сети 0
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
G Как написать безопасный код на JS Программирование 0
G Скрытый код Уязвимости и взлом 0
АнАлЬнАя ЧуПаКаБрА Промо-код ivi с месячной подпиской Раздачи и сливы 0
S В Сети опубликован исходный код имитирующего WannaCry вымогателя для Android Новости в сети 0
S Новое вымогательское ПО Sorebrect способно внедрять вредоносный код Новости в сети 0
S код на скидку 350 рублей в Get Taxi Раздачи и сливы 1
X [Для новичков] [DevelStudio исх.код] Активация софта на время! Программирование 8
Glods Исходный код популярного ботнета Mirai Готовый софт 2
turbion0 Мошенничество на 11 миллионов рублей: в Красноярске арестовали звезд сборной России по санному спорту Новости в сети 0
Support81 Вы отключали Cloudflare во время сбоя? Срочно проверьте логи на предмет взлома Новости в сети 0
Support81 Этичный хакинг? Забудьте. США готовят рои ИИ-агентов для атаки на Китай Новости в сети 0
Support81 Один взлом — минус ВВП: убытки после атаки на JLR стали главной причиной замедления экономиики Великобритании Новости в сети 0
Support81 Перевод крупной суммы по СБП на свой же счёт будет расцениваться банком как подозрительный Новости в сети 0
Support81 12 из 13 — столько популярных антивирусов (включая ESET, Avast и Касперский) провалили тест на шпионское ПО Новости в сети 0
Support81 Резюме с сюрпризом: хакеры из APT-C-60 массово «устраиваются на работу» в японские компании Новости в сети 0
Support81 Карьера в Тбилиси не задалась. Гражданин ФРГ меняет грузинское гостеприимство на немецкую тюрьму Новости в сети 0
Support81 Хакеры больше не воруют данные — они грабят фуры. Удаленно. На кону $34 миллиарда Новости в сети 0
Support81 Чертежи «Железного луча» на продажу. Хакеры заявили о краже секретных чертежей лазерной системы ПРО Израиля Новости в сети 0
Support81 От домофона до $256 тысяч в сумке. Москвичку обманули на 28 миллионов Новости в сети 1
Support81 Миф об «одноразовом» телефоне: эксперимент на Reddit показал, почему приватности больше не существует Новости в сети 0
Support81 Главы разведки на допросе. Дело о прослушке Paragon Новости в сети 0

Название темы