Исследователи обнаружили критическую уязвимость в банковских ИИ-ассистентах, позволяющую проводить XSS-атаки через поля назначения платежа. Злоумышленники могут внедрять вредоносные скрипты в транзакции, которые исполняются в браузере сотрудника банка при просмотре истории операций. Это ставит под угрозу безопасность внутренних систем и данных, демонстрируя новые векторы атак на LLM-интеграции в финансовом секторе.
Проблема заключается в том, что ИИ-системы, используемые для анализа транзакций или автоматизации поддержки, часто доверяют данным, поступающим из внешних источников. Если интерфейс администратора или банковского приложения не проводит должную санитизацию данных, полученных от LLM, вредоносный код, скрытый в поле «назначение платежа», может быть исполнен в контексте сессии пользователя. Это позволяет атакующему перехватить сессию, получить доступ к конфиденциальной информации или выполнить действия от имени сотрудника.
Данный кейс подчеркивает необходимость внедрения строгих политик безопасности при интеграции генеративных моделей в бизнес-процессы. Разработчикам рекомендуется рассматривать любые данные, обработанные ИИ, как потенциально небезопасные и применять многоуровневую фильтрацию контента перед его отображением в интерфейсах управления.
Ключевые факты
- Уязвимость позволяет внедрять JavaScript-код через поле «Payment Reference» (назначение платежа).
- Атака срабатывает, когда ИИ-ассистент банка обрабатывает транзакцию и выводит её детали в веб-интерфейс сотрудника.
- Вектор атаки эксплуатирует отсутствие экранирования данных, которые LLM передает в браузер пользователя.
- Исследователи подтвердили, что подобные сценарии представляют реальную угрозу для систем автоматизированного мониторинга транзакций.
- Рекомендуемая защита включает использование Content Security Policy (CSP) и строгую валидацию данных на стороне клиента.