- Η Microsoft προειδοποιεί για AI Recommendation Poisoning, μια τεχνική που επηρεάζει σκόπιμα τις προτάσεις και τις απαντήσεις των εργαλείων ΤΝ.
- Κρυφές οδηγίες μπορούν να «κρύβονται» σε links και κουμπιά, επηρεάζοντας ακόμη και τη μνήμη ενός AI assistant.
- Οι χρήστες καλούνται να ελέγχουν πηγές συνδέσμων και να επιθεωρούν/καθαρίζουν τα αποθηκευμένα “memories” των βοηθών ΤΝ.
Ερευνητές ασφάλειας κρούουν τον κώδωνα του κινδύνου: πίσω από συνδέσμους και κουμπιά που σχετίζονται με εργαλεία τεχνητής νοημοσύνης μπορούν να κρύβονται αόρατοι μηχανισμοί χειραγώγησης, οι οποίοι σε ορισμένες περιπτώσεις «εγγράφονται» βαθιά στη μνήμη των εργαλείων.
Ούτε τα εργαλεία ΤΝ είναι προστατευμένα από κυβερνοεπιθέσεις και παρεμβάσεις. Όπως αναφέρει το The Register, η Microsoft προειδοποιεί αυτή την περίοδο για μια μέθοδο που ονομάζεται AI Recommendation Poisoning.
Η τεχνική στοχεύει να επηρεάσει σκόπιμα μοντέλα τεχνητής νοημοσύνης, ώστε να δίνουν παραποιημένες ή εξωτερικά καθοδηγούμενες προτάσεις.
Στο πλαίσιο ανάλυσης, ο όμιλος εντόπισε πάνω από 50 τέτοιες προτροπές (prompts) που συνδέονται με 31 εταιρείες από 14 κλάδους.
Ο όρος «poisoning» (δηλητηρίαση) στην ασφάλεια AI περιγράφει τεχνικές που εισάγουν παραπλανητικές οδηγίες/δεδομένα ώστε να αλλοιωθεί η συμπεριφορά ενός μοντέλου.
Ερευνητές της Microsoft προειδοποιούν για «πειραγμένα» κουμπιά
Η Microsoft προωθεί έντονα την ανάπτυξη της ΤΝ. Με το Copilot προσφέρει έναν βοηθό που είναι βαθιά ενσωματωμένος στα Windows και σε εφαρμογές του Office, όπως το Word ή το Teams, με στόχο να υποστηρίζει τους χρήστες σε καθημερινές εργασίες.
Παρ’ όλα αυτά — ή ίσως ακριβώς γι’ αυτό — ερευνητές ασφάλειας της Microsoft προειδοποιούν για επιθέσεις που στοχεύουν να «δηλητηριάσουν» τη μνήμη των μοντέλων ΤΝ με χειραγωγημένη πληροφορία.
Η μέθοδος μοιάζει με το λεγόμενο SEO-Poisoning, αλλά αντί να στοχεύει μηχανές αναζήτησης, στρέφεται απευθείας σε συστήματα τεχνητής νοημοσύνης.
Πως λειτουργεί η χειραγώγηση μέσω links και παραμέτρων
Στόχος είναι η στοχευμένη αλλοίωση απαντήσεων. Σύμφωνα με τη Microsoft, εντοπίστηκαν πολλές περιπτώσεις όπου εταιρείες είχαν ενσωματώσει κρυφές οδηγίες μέσα σε κουμπιά ή συνδέσμους.
Τεχνικά, αυτό μπορεί να είναι σχετικά απλό: URLs που παραπέμπουν σε AI chatbots μπορούν να περιλαμβάνουν χειραγωγημένο κείμενο εισόδου ως παραμέτρους του ερωτήματος (query parameters).
Το The Register παρουσίασε τη μέθοδο με έναν σύνδεσμο που έδινε εντολή στο Perplexity AI να συνοψίσει ένα ειδησεογραφικό άρθρο «στο ύφος πειρατή». Η υπηρεσία παρήγαγε πράγματι μια τέτοια σύνοψη, παραπέμποντας στο αρχικό άρθρο και σε πρόσθετες πηγές.
Ένα link μπορεί να φαίνεται «αθώο», αλλά να μεταφέρει κρυφές οδηγίες που επηρεάζουν το prompt που θα λάβει ο βοηθός ΤΝ.
Το κρίσιμο σημείο: όταν επηρεάζεται η «μνήμη» της ΤΝ
«Εντοπίσαμε πάνω από 50 μοναδικές προτροπές από 31 εταιρείες σε 14 κλάδους, ενώ ελεύθερα διαθέσιμα εργαλεία κάνουν την εφαρμογή της τεχνικής παιδικά εύκολη», ανέφερε η ομάδα Microsoft Defender Security Team σε ανάρτηση στο blog της.
«Αυτό έχει σημασία, επειδή παραβιασμένοι βοηθοί ΤΝ μπορούν να δώσουν διακριτικά προκατειλημμένες συστάσεις σε κρίσιμα θέματα όπως υγεία, οικονομικά και ασφάλεια, χωρίς οι χρήστες να γνωρίζουν ότι η ΤΝ τους έχει χειραγωγηθεί».
Ιδιαίτερα ανησυχητικό είναι ότι η χειραγώγηση μπορεί να επηρεάσει και τη μνήμη ενός συστήματος ΤΝ. «Μόλις “δηλητηριαστεί”, η ΤΝ αντιμετωπίζει τις εισαγόμενες οδηγίες ως νόμιμες προτιμήσεις χρήσης και έτσι επηρεάζει μελλοντικές απαντήσεις», εξήγησε η ομάδα ασφάλειας. «Η χειραγώγηση είναι αόρατη και μόνιμη».
Η Microsoft αναφέρει 50+ μοναδικές προτροπές, που συνδέονται με 31 εταιρείες και 14 διαφορετικούς κλάδους.
Τι συστήνει η Microsoft στους χρήστες
Οι ερευνητές της Microsoft βλέπουν στη μέθοδο έναν σημαντικό κίνδυνο, καθώς πολλοί χρήστες δεν αμφισβητούν επαρκώς τις συστάσεις της ΤΝ. Για αυτό, η Microsoft προτείνει:
- να ελέγχετε προσεκτικά AI-related links πριν τα ανοίξετε,
- να ελέγχετε τακτικά τις αποθηκευμένες αναμνήσεις (memories) του AI assistant,
- να διαγράφετε άγνωστες ή ύποπτες καταχωρίσεις,
- να επαληθεύετε συνειδητά αμφίβολες συστάσεις, ειδικά σε υγεία/οικονομικά/ασφάλεια.
Πίνακας: Επιφάνειες επίθεσης και πρακτικά μέτρα μετριασμού
| Μηχανισμός | Πώς «κρύβεται» | Πιθανό αποτέλεσμα | Μέτρο άμυνας |
|---|---|---|---|
| Prompt σε URL parameters | Σε query string ενός link προς AI chatbot | Αλλοιωμένη σύνοψη/σύσταση με «κατευθυνόμενη» γλώσσα | Έλεγχος πλήρους URL, αποφυγή άγνωστων short links |
| Κρυφές οδηγίες σε κουμπιά | Σε embedded CTA (π.χ. “Ask AI”) μέσα σε σελίδες | Μεροληπτική καθοδήγηση ή προώθηση συγκεκριμένων πηγών | Χρήση αξιόπιστων plugins/ιστότοπων, προσοχή σε τρίτους παρόχους |
| Poisoning στη μνήμη (memories) | Με «προτιμήσεις» που αποθηκεύονται μετά από αλληλεπίδραση | Μόνιμη μετατόπιση απαντήσεων σε μελλοντικές συνομιλίες | Τακτικός έλεγχος/καθάρισμα μνήμης και επαναφορά ρυθμίσεων |
Πως να μειώσετε τον κίνδυνο στην καθημερινή χρήση
Για να προστατευτείτε αποτελεσματικά από τεχνικές όπως το AI Recommendation Poisoning, χρειάζεται ένας συνδυασμός «ψηφιακής υγιεινής» και σωστών ρυθμίσεων.
Πρώτα, υιοθετήστε τη συνήθεια να ανοίγετε συνδέσμους προς AI εργαλεία μόνο όταν μπορείτε να δείτε ολόκληρο το URL.
Οι συντομευμένοι σύνδεσμοι (short links) ή τα κουμπιά “Ask AI” σε άγνωστα sites αξίζουν διπλό έλεγχο, επειδή μπορούν να μεταφέρουν παραμέτρους που δεν φαίνονται με την πρώτη ματιά.
Δεύτερον, αντιμετωπίστε την ΤΝ ως «σύμβουλο» και όχι ως αυθεντία. Όταν η απάντηση αφορά υγεία, επενδύσεις, φορολογία ή ρυθμίσεις ασφάλειας, ζητήστε ρητά πηγές και κάντε διασταύρωση.
Μια πρακτική τεχνική είναι να επαναδιατυπώσετε το ίδιο ερώτημα με διαφορετικό τρόπο ή να το ρωτήσετε σε δεύτερο εργαλείο: αν αλλάζει δραματικά το συμπέρασμα, αυτό είναι ένδειξη ότι απαιτείται επιβεβαίωση από πρωτογενείς πηγές.
Τρίτον, αξιοποιήστε τις ρυθμίσεις απορρήτου/μνήμης. Πολλοί βοηθοί επιτρέπουν να δείτε τι έχει αποθηκευτεί ως “memory” ή “preference”.
Ορίστε μια μικρή ρουτίνα: ελέγξτε τις αναμνήσεις κάθε 2–4 εβδομάδες και διαγράψτε καταχωρίσεις που δεν αναγνωρίζετε ή που περιγράφουν «προτιμήσεις» που δεν δώσατε ποτέ.
Αν χρησιμοποιείτε εταιρικό λογαριασμό, ζητήστε από το IT να σας ενημερώσει για πολιτικές retention και κεντρικές ρυθμίσεις που επηρεάζουν την αποθήκευση.
Τέλος, για ομάδες και δημιουργούς περιεχομένου, αξίζει να μπουν «κανόνες» στη ροή εργασίας: μην ενσωματώνετε έτοιμα AI buttons/embeds χωρίς έλεγχο του κώδικα και των παραμέτρων, κρατήστε whitelist επιτρεπόμενων domains, και καταγράψτε ποια prompts χρησιμοποιούνται σε αυτοματισμούς.
Η ασφάλεια στην ΤΝ είναι πλέον θέμα διαδικασίας: όσο πιο προβλέψιμη και ελεγχόμενη είναι η χρήση, τόσο πιο δύσκολη γίνεται η αόρατη χειραγώγηση.
Checklist ελέγχου (γρήγορη εφαρμογή)
| Ενέργεια | Κάθε πότε | Στόχος |
|---|---|---|
| Έλεγχος πλήρους URL πριν το άνοιγμα | Πάντα | Αποφυγή κρυφών prompt parameters |
| Έλεγχος “Memories/Preferences” και διαγραφή αγνώστων | Κάθε 2–4 εβδομάδες | Μείωση μόνιμης χειραγώγησης |
| Διασταύρωση απαντήσεων σε κρίσιμα θέματα με πηγές | Όποτε απαιτείται | Περιορισμός κινδύνου από μεροληπτικές συστάσεις |
Συμπέρασμα: Η άνοδος των AI assistants κάνει την ευχρηστία καθημερινή, αλλά φέρνει και νέες επιφάνειες επίθεσης. Με προσεκτικό έλεγχο συνδέσμων, καθαρισμό μνήμης και συστηματική επαλήθευση, μπορείτε να μειώσετε ουσιαστικά τον κίνδυνο αόρατης χειραγώγησης.
