
Un nuevo agente de ataque de navegador dirigido al navegador Comet de Perplexity es capaz de convertir un correo electrónico aparentemente inofensivo en una acción destructiva que borra todo el contenido de Google Drive de un usuario, según muestran los hallazgos de Straiker STAR Labs.
La técnica Google Drive Wiper sin clic se basa en la conexión del navegador a servicios como Gmail y Google Drive para automatizar tareas rutinarias dándoles acceso para leer correos electrónicos, así como explorar archivos y carpetas, y realizar acciones como mover, cambiar el nombre o eliminar contenido.
Por ejemplo, un mensaje emitido por un usuario benigno podría verse así: «Revise mi correo electrónico y complete todas las tareas recientes de mi organización». Esto hace que el agente del navegador busque mensajes relevantes en la bandeja de entrada y realice las acciones necesarias.

«Este comportamiento refleja una agencia excesiva en los asistentes que trabajan con LLM, donde LLM realiza acciones que van mucho más allá de la solicitud explícita del usuario», dijo la investigadora de seguridad Amanda Rousseau en un informe compartido con The Hacker News.
Un atacante puede utilizar este comportamiento del agente del navegador como arma para enviar un correo electrónico especialmente diseñado que incorpore instrucciones en lenguaje natural para organizar la unidad Drive del destinatario como parte de una tarea de limpieza regular, eliminar archivos que coincidan con ciertas extensiones o archivos que no están dentro de una carpeta y revisar los cambios.
Debido a que el agente interpreta el mensaje de correo electrónico como mantenimiento de rutina, trata las instrucciones como legítimas y elimina archivos de usuarios reales de Google Drive sin requerir ninguna confirmación del usuario.
«El resultado: un limpiador impulsado por un agente del navegador que mueve contenido crítico a la papelera a escala, activado por una única solicitud en lenguaje natural del usuario», dijo Rousseau. «Una vez que un agente tiene acceso OAuth a Gmail y Google Drive, las instrucciones abusadas pueden propagarse rápidamente a carpetas compartidas y unidades de equipo».

Lo destacable de este ataque es que no depende del jailbreak ni de la inyección rápida. Más bien, logra su objetivo simplemente siendo cortés, brindando instrucciones secuenciales y usando frases como «ocúpate de», «maneja esto» y «hazlo en mi nombre», que transfieren la propiedad al agente.
En otras palabras, el ataque resalta cómo la secuenciación y el tono pueden llevar al modelo de lenguaje grande (LLM) a cumplir instrucciones maliciosas sin siquiera molestarse en comprobar si cada uno de esos pasos es realmente seguro.
Para combatir los riesgos que plantea la amenaza, se recomienda tomar medidas para proteger no solo el modelo, sino también el agente, sus conectores y las instrucciones en lenguaje natural que sigue.
«Los asistentes del navegador de agentes convierten las indicaciones cotidianas en potentes secuencias de acción en Gmail y Google Drive», afirmó Rousseau. «Cuando esas acciones están impulsadas por contenido que no es de confianza (especialmente correos electrónicos educados y bien estructurados), las organizaciones heredan una nueva clase de riesgo de eliminación de datos sin hacer clic».
HashJack aprovecha fragmentos de URL para inyección indirecta instantánea
La divulgación se produce cuando Cato Networks reveló otro ataque dirigido a navegadores con inteligencia artificial (IA) que oculta mensajes falsos después del símbolo «#» en URL legítimas (por ejemplo, «www.example(.)com/home#
Para desencadenar el ataque del lado del cliente, un actor de amenazas puede compartir una URL especialmente diseñada por correo electrónico, redes sociales o incrustándola directamente en una página web. Una vez que la víctima carga la página y le hace una pregunta relevante a la IA del navegador, ejecuta el mensaje oculto.

«HashJack es el primer mensaje de inyección indirecta conocido que puede usarse como arma en cualquier sitio web legítimo para manipular los asistentes de navegador de IA», dijo el investigador de seguridad Vitaly Simonovich. «Debido a que el fragmento malicioso está incrustado en la URL de un sitio web real, los usuarios asumen que el contenido es seguro mientras que las instrucciones ocultas manipulan en secreto el asistente del navegador AI».

Después de la divulgación responsable, Google lo clasificó como «no solucionará (comportamiento previsto)» y de baja gravedad, mientras que Perplexity y Microsoft lanzaron parches para sus respectivos navegadores de IA (Comet v142.0.7444.60 y Edge 142.0.3595.94). Se descubrió que Claude para Chrome y OpenAI Atlas era inmune a HashJack.
Cabe señalar que Google no trata la generación de contenido que infringe las políticas ni la elusión de barreras de seguridad como vulnerabilidades de seguridad según su Programa de recompensa por vulnerabilidad de IA (AI VRP).

