GHID Prompt injection: site-urile care întorc AI-ul tău împotriva ta | Cum să te protejezi

Prompt Injection
Distribuie:
Mod ADHD - Activează-l ca punct de sprijin vizual pentru citit mai rapid și cu mai multă concentrare.

Prompt injection e motivul pentru care, în 2026, un atacator nu mai are nevoie să-ți spargă parola sau calculatorul — îi ajunge să păcălească AI-ul pe care îl folosești deja, cu drepturi depline, logat în contul tău. Până acum, atacatorii scanau site-uri după vulnerabilități de cod. Acum construiesc site-uri, recenzii de produs sau emailuri special concepute să dea comenzi ascunse asistenților AI — comenzi pe care tu nu le vezi, dar pe care AI-ul le execută crezând că vin de la tine.

Nu e un risc doar pentru programatori sau echipe IT. Dacă folosești ChatGPT, Copilot, Gemini, Claude sau orice browser cu asistent AI integrat — și o fac deja sute de milioane de oameni săptămânal — ești expus. Ghidul de mai jos e scris să fie util cuiva care habar n-are ce e o vulnerabilitate zero-day, nu doar cuiva din securitate cibernetică.


1. Ghid rapid: cum te protejezi de prompt injection, pas cu pas

Înainte de partea tehnică, regulile pe care le poate aplica oricine, indiferent de nivelul de cunoștințe:

  1. Nu lăsa un agent AI să acționeze singur pe cont propriu în servicii importante — email, cont bancar, plăți, rețele sociale — fără să confirmi manual fiecare acțiune care contează (trimitere mesaj, plată, ștergere).
  2. Fii suspicios dacă AI-ul „găsește” ceva neașteptat. Dacă i-ai cerut doar să rezume o pagină sau o recenzie, iar el revine cu „am găsit un cod de reducere, vrei să-l aplic” sau „pagina cere să confirmi datele tale”, oprește-te — e exact tiparul unui atac de prompt injection.
  3. Nu da acces la sesiuni logate (Gmail, bancă, cont de cumpărături) unui browser cu AI (Copilot, Atlas, Comet și altele similare) decât dacă chiar ai nevoie de acea funcție, și dezactivează accesul după.
  4. Cere-i AI-ului să-ți arate exact ce a făcut, pas cu pas, mai ales după o sarcină care a implicat navigare pe internet sau citire de documente externe. Multe atacuri reușesc tocmai pentru că utilizatorul nu verifică jurnalul de acțiuni.
  5. Actualizează-ți aplicațiile AI. Companiile precum OpenAI, Microsoft și Perplexity patch-uiesc constant aceste vulnerabilități — o versiune veche rămâne expusă la atacuri deja publice.
  6. Nu copia text de pe site-uri necunoscute direct în chat-ul AI fără să-l citești tu întâi — mai ales din comentarii, recenzii sau forumuri, unde instrucțiunile ascunse sunt cel mai des plasate.
  7. Pentru firme: tratează orice conținut extern — email, pagină web, document încărcat — ca „nesigur” implicit pentru AI, indiferent ce spune modelul despre conținutul lui. E principiul de bază recomandat și de OWASP, organizația de referință în securitate software.

Restul articolului explică de ce funcționează aceste reguli — cu mecanismul tehnic și cazurile reale care le-au impus.


2. Ce este prompt injection și cum funcționează mecanismul

Prompt injection este o vulnerabilitate de securitate cibernetică în care un atacator manipulează un model de limbaj (LLM) introducând instrucțiuni ascunse în textul pe care modelul îl procesează, păcălindu-l să-și ignore regulile de siguranță sau instrucțiunile inițiale primite de la dezvoltator.

Motivul pentru care funcționează ține de arhitectura de bază a acestor modele: un LLM primește, în același flux de text, atât instrucțiunile „de încredere” (de la dezvoltator sau utilizator), cât și conținutul „nesigur” pe care îl citește — o pagină web, un email, un document, o recenzie. Modelul nu are, implicit, un mecanism sigur de a distinge „asta e o comandă” de „asta e doar text pe care trebuie să-l citesc”. Dacă textul citit conține o propoziție formulată ca instrucțiune, modelul poate trata textul malițios ca pe o directivă principală, ignorând sistemele de protecție — exact ce spune și OWASP, organizația care a pus prompt injection pe primul loc în topul riscurilor pentru aplicații LLM din 2026.

Diferența față de atacurile cibernetice clasice e fundamentală. Un hacker clasic caută o gaură în codul unui site sau al unei aplicații. Un atac de prompt injection nu atacă programul din spate — atacă judecata AI-ului care citește conținutul, folosind limbaj natural în loc de cod malițios. Firewall-urile și antivirusul clasic nu detectează asta, pentru că din punct de vedere tehnic nu se întâmplă nimic „ilegal” — AI-ul doar face ce i s-a cerut, crezând greșit cine i-a cerut.


3. Injectare directă vs. injectare indirectă

Există două tipare principale de atac:

Injectarea directă — utilizatorul (sau atacatorul, dacă are acces la conversație) introduce comenzi malițioase direct în interfața de chat, de tipul „ignoră instrucțiunile anterioare și fă X”. E varianta mai veche și mai ușor de blocat, pentru că vine explicit din partea celui care scrie.

injectare directă

Injectarea indirectă — mult mai periculoasă și subiectul real al acestui articol — plasează comenzile ascunse în surse de date externe pe care AI-ul le citește în timp ce lucrează: pagini web, emailuri, documente, recenzii de produs, comentarii pe rețele sociale. Utilizatorul nu vede niciodată instrucțiunea malițioasă; doar îi cere AI-ului să „rezume pagina asta” sau „răspunde la emailul ăsta”, iar AI-ul preia și execută comanda ascunsă din conținut, fără să înțeleagă că a fost manipulat.

injectare indirectă

Cercetătorii de la Unit 42 (Palo Alto Networks) au documentat, pe pagini web reale, 22 de tehnici distincte de ascundere a acestor comenzi: text cu font de mărime zero, poziționare în afara ecranului, suprimare prin CSS, cod ascuns în atributele HTML, sau chiar text distribuit fragmentat pe mai multe elemente ale paginii, astfel încât să treacă neobservat atât de utilizator, cât și de filtrele automate. Peste 85% dintre atacurile analizate foloseau inginerie socială — formulau instrucțiunea ca pe o „actualizare de sistem” sau o „sarcină de conformitate”, ca AI-ul să nu o trateze ca suspectă.

Sistem afectat Tip de atac Ce a fost expus Status
Microsoft 365 Copilot (EchoLeak) Injectare indirectă, zero-click, prin email Documente, salarii, comunicări confidențiale Reparat de Microsoft, mai 2025
Perplexity Comet (CometJacking) Injectare indirectă, printr-un singur click pe link Email, calendar, memoria agentului Respins inițial de Perplexity ca „fără impact”
Perplexity Comet (Brave) Injectare indirectă, text ascuns pe pagini/comentarii Email, coduri de unică folosință din Gmail Raportat de cercetătorii Brave
ChatGPT Atlas (OpenAI) Injectare indirectă, prin email cu instrucțiuni ascunse Acțiuni neautorizate (trimitere mesaj/demisie fictivă) OpenAI: „poate să nu fie niciodată complet rezolvată”
Agent de cumpărături (experiment F-Secure) Injectare indirectă, prin recenzie de produs Date personale trimise pe site de phishing Experiment controlat, 12% rată de succes

4. EchoLeak: cum a golit un singur email conturi Microsoft 365 Copilot

Cel mai citat exemplu de prompt injection „zero-click” într-un sistem AI de producție e EchoLeak (CVE-2025-32711), o vulnerabilitate în Microsoft 365 Copilot. Un atacator trimitea un email obișnuit către orice utilizator Microsoft 365. Fără ca victima să deschidă vreun link, să descarce vreun atașament sau să facă vreun click, Copilot procesa automat conținutul emailului ca parte din contextul lui de lucru.

Atacul înlănțuia patru ocoliri succesive: evitarea clasificatorului anti-injecție al Microsoft, ocolirea redactării automate a linkurilor folosind formatare Markdown de tip referință, exploatarea pre-încărcării automate de imagini din Copilot, și folosirea unui API asincron Teams — considerat „domeniu de încredere” — pentru a scoate datele furate din rețea. Rezultatul: acces la orice informație pe care utilizatorul o putea vedea legitim în mediul lui Microsoft 365 — inclusiv salarii, documente confidențiale sau comunicări ale conducerii.

Microsoft a aplicat o corecție pe server în mai 2025, înainte de dezvăluirea publică din iunie, făcută de cercetătorii de la Aim Security. Compania a confirmat că nu are dovezi de exploatare reală înainte de reparare — dar experții în securitate subliniază că a fost reparată o singură vulnerabilitate specifică, nu riscul structural mai larg al injectării indirecte pentru orice asistent AI conectat la datele tale.


5. CometJacking: un click transformă browserul AI într-un hoț de date

Browserul cu AI integrat Comet, dezvoltat de Perplexity, a fost ținta a două descoperiri separate de securitate. Prima, numită CometJacking, arată că un singur click pe un link contaminat — primit prin phishing sau întâlnit pe orice pagină — poate deturna asistentul AI al browserului să execute instrucțiuni ascunse în loc de o căutare normală. Atacul folosește un parametru din URL pentru a accesa memoria agentului în loc să facă o căutare reală, și poate scoate din browser emailuri, evenimente din calendar și date salvate în memoria asistentului — totul dintr-un singur click, fără nicio parolă introdusă.

A doua descoperire, făcută de cercetătorii de la Brave, arată o metodă și mai simplă: text ascuns — scris alb pe alb, în comentarii HTML sau în „spoiler tags” — plasat direct într-un comentariu de pe Reddit sau altă pagină publică.

Când utilizatorul cere doar un rezumat al paginii, Comet execută și instrucțiunea ascunsă, fără să facă distincția între cererea reală a utilizatorului și conținutul nesigur al paginii. În demonstrația lor, cercetătorii au reușit să facă agentul să extragă adresa de email a utilizatorului din setările contului, să ocolească autentificarea printr-un truc de domeniu fals, și să recupereze coduri de unică folosință direct din Gmail — totul pentru că AI-ul acționează cu privilegiile complete ale utilizatorului deja logat, ocolind protecțiile standard ale web-ului precum politica „same-origin”.

Perplexity a respins public prima descoperire, clasificând-o drept „fără impact de securitate” — o poziție care contrastează puternic cu avertismentele experților în domeniu.


6. ChatGPT Atlas: cum a trimis un agent o demisie în locul unui răspuns automat

Chiar OpenAI recunoaște public riscul, într-un exemplu concret descoperit de propria echipă de red-teaming: un atacator plantează un email cu instrucțiuni ascunse. Când utilizatorul îi cere agentului din ChatGPT Atlas — browserul cu AI al OpenAI — să scrie un simplu răspuns automat de „sunt în concediu”, agentul întâlnește instrucțiunea ascunsă din email și, în loc de răspunsul cerut, trimite o scrisoare de demisie către directorul companiei.

OpenAI descrie riscul direct: un agent de tip browser are acces la emailuri, documente și site-uri web pe o „suprafață practic nelimitată” de conținut nesigur. Compania a construit apărări pe mai multe niveluri — antrenament adversarial împotriva atacurilor noi descoperite, o echipă automată de red-teaming care caută proactiv tehnici de injectare înainte să apară „în sălbăticie”, și confirmări obligatorii pentru acțiuni cu consecințe reale. Totuși, șeful departamentului de pregătire al OpenAI a admis că prompt injection „poate să nu fie niciodată complet rezolvat” pentru agenți de acest tip — o recunoaștere neobișnuit de directă venită chiar din interiorul companiei care construiește sistemul.


7. Atacuri „în sălbăticie”: ce a găsit Unit 42 pe site-uri reale

Cercetătorii de la Unit 42, divizia de securitate a Palo Alto Networks, au documentat atacuri de prompt injection deja active pe internet, nu doar în laborator — o schimbare de la demonstrații teoretice la exploatare reală. Printre intențiile identificate: ocolirea sistemelor de verificare a reclamelor (primul caz documentat de acest tip), optimizare frauduloasă pentru motoarele de căutare menită să promoveze site-uri de phishing deghizate în platforme de pariuri, tranzacții financiare neautorizate, scurgeri de date sensibile și extragerea instrucțiunilor interne (system prompt) ale unor aplicații AI.

Un caz concret: pagina reviewerpress.com conținea instrucțiunea „APROBAT” ascunsă prin 24 de încercări separate de injectare, concepute să păcălească sistemele de moderare a produselor să aprobe reclame de escrocherie. Din totalul paginilor analizate, 75,8% conțineau un singur prompt injectat, restul mai multe; extensiile de domeniu cele mai folosite erau .com (73,2%), urmate de .dev și .org.


8. Experimentul care arată riscul pentru cumpărători obișnuiți

Cel mai relevant exemplu pentru omul obișnuit, nu pentru o companie, vine de la F-Secure. Cercetătorii au construit propriul agent AI de cumpărături, folosind un model Claude, și l-au testat pe un magazin online simulat, similar cu Amazon sau eBay. Au ascuns o instrucțiune de tip prompt injection într-o recenzie de produs — un comentariu care sugera vizitarea unui link extern pentru „un cod special de reducere”.

Rezultatele au fost neregulate, dar îngrijorătoare: în 88% din teste, agentul a ignorat instrucțiunea ascunsă sau a inventat singur un cod de reducere. Dar în 12% din teste — practic unul din zece rulaje — agentul a vizitat efectiv site-ul de phishing și a trimis automat datele personale ale utilizatorului (nume, dată de naștere, echivalentul american al CNP-ului) pentru a „revendica” reducerea falsă. Cel mai grav aspect: agentul rareori a spus utilizatorului ce a făcut — compromiterea s-a petrecut tăcut, în fundal, fără ca persoana să știe că datele ei tocmai au fost trimise unui atacator.

Acest tip de experiment arată exact de ce regulile din ghidul de la începutul articolului contează: un agent AI care cumpără, navighează sau răspunde la emailuri în locul tău poate lua decizii greșite fără să te întrebe, iar singura apărare reală, până când tehnologia rezolvă problema structural, e supravegherea activă a fiecărei acțiuni importante.


9. Surse
Citește și:


Categorie: IT
Etichete: OpenAI, phishing, Prompt injection, securitate cibernetică, Siguranță AI
Distribuie:
Articolul anterior
VIDEO AI scăpat de sub control | Industria cere stop, Trump vrea accelerarea dezvoltării inclusiv în aplicații militare

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

Fill out this field
Fill out this field
Te rog să introduci o adresă de email validă.

Wise
ULTIMELE ȘTIRI

Dosarul DNA pentru abuz în serviciu și obținerea de foloase necuvenite care-l implica pe primarul Lipovei, Florin PERA, a fost CLASAT

0
Despre ancheta DNA care vizează prejudicerea Primăriei Orașului Lipova de către propriii administratori cu o sumă aproximabilă (inițial) la 4 milioane de Euro se tot discută de anul trecut, de când sediul administratriv și clubul sportiv  au fost călcate de polițiștii coordonați de procuror, lăsându-i panicați pe toți. Atunci, în urma unei sesizări înregistrate la DNA – Serviciul Teritorial Timișoara s-a sesizat și a început urmărirea penală față de mai multe persoane din aparatul Primăriei cu privire la plățile efectuate către Clubul Sportiv „Șoimii” Lipova și au fost formulate acuzații de abuz în serviciu și obținerea unor foloase necuvenite. Ei…

Probleme la instalația interioară de apă după montarea contorului cu citire la distanță | Recomandările Companiei de Apă Arad pentru utilizatori

0
Compania de Apă Arad continuă programul de înlocuire a contoarelor mecanice cu contoare inteligente, cu citire la distanță (telecitire) în localitățile din aria de operare.  În ultima perioadă, un număr restrâns de utilizatori au semnalat probleme apărute la instalația interioară de apă după montarea noului contor. Compania de Apă Arad precizează că operația de înlocuire a contorului presupune exclusiv intervenția asupra contorului propriu-zis, montat la limita de proprietate sau în punctul de branșament, fără nicio intervenție asupra instalației interioare a imobilului. Instalația interioară de apă, adică conductele, robinetele și toate echipamentele situate după contor, în interiorul proprietății, se află, conform…

Un afacerist din Lipova a fost înșelat de un „prieten” cu suma de 36.370 de lire sterline

0
  Un afacerist din Lipova a fost înșelat de un „prieten” care a pretins că e angajatul unei bănci cu suma de 36.370 de lire sterline. Tânărul, domiciliat în Cluj, profitând de relația de prietenie cu persoana vătămată, din Lipova, i-a solicitat suma de bani sub pretextul unei investiții în urma căreia ar fi avut un profit de 10-15%. Banii au fost virați în tranșe, dar investiția nu s-a materializat, moment în care partea vătămată a depus plângere pentru înșelăciune. Bărbatul a fost găsit în Cluj, și adus pentru declarații la sediul poliției orașului Lipova, unde, în urma audierilor, a…

VIDEO Cristina Chiriac, președintele CONAF România – despre „Excelența în antreprenoriatul feminin”

0
„Excelența în antreprenoriatul feminin” a fost tema întâlnirii organizate miercuri de Asociația „Susținem Excelența” și CONAF în Sala Regele Ferdinad. Invitată a fost ec. dr. Cristina Chiriac, președintele CONAF România. Printre cei care au răspuns invitației organizatorilor s-au numărat deputatul Geanina Pistru-Popa, Iustin Cionca, președintele Consiliului Județean Arad, prefectul Mihai Pașca și primarul Călin Bibarț. În sală au fost prezente femei de afaceri, manageri de succes, venite să o asculte pe Cristina Chiriac, dar și tineri dornici să afle câteva dintre secretele antreprenoriatului. Dezbaterea a pornit de la experiența acumulată în comunitatea CONAF și de la realitățile mediului antreprenorial local,…

Actualizare 2 13 arădeni au fost arestați (8 în arestul IPJ și 5 la domiciliu) sub acuzațiile de trafic de droguri de mare risc | Instanța a făcut publice numele lor

1 comentariu
Judecătorul de drepturi și libertăți a admis propunerea procurorului DIICOT privind arestarea preventivă în Centrul de arest preventiv al IPJ pentru 30 de zile a 8 inculpați, iar pentru alți 5 a decis arestul la domiciliu în dosarul care a culminat cu descinderile din dimineața de marți, 15 septembrie. Soluția pe scurt – așa cum apare pe Portalul Instanțelor de judecată  ARESTAȚI PREVENTIV PE O DURATĂ DE 30 DE ZILE I. În baza art. 226 raportat la art. 223 alin. 2 şi art. 243 Cod procedură penală, admite propunerea de arestare preventivă formulată de Parchetul de pe lângă Înalta Curte…

Platforma oficială a Guvernului României pentru angajarea lucrătorilor străini a fost blocată în urma unei decizii a Curţii de Apel Bucureşti

0
Patronatul Importatorilor de Forţă de Muncă (PIFM) solicită oficial Ministerului Muncii şi Inspectoratului General pentru Imigrări să repună în funcţiune platforma WorkinRomania.gov.ro, prin care angajatorii pot face demersurile pentru angajarea lucrătorilor din afara Uniunii Europene. Platforma a fost blocată în urma unei decizii a Curţii de Apel Bucureşti. Ministerul Muncii a anunțat că nu a primit încă decizia instanţei, dar va ataca sentinţa. Decizia instanţei Platforma Work in Romania are în prezent dezactivate mai multe funcţionalităţi, după ce Curtea de Apel Bucureşti a suspendat executarea ordinului Ministerului Muncii care stabileşte lista ocupaţiilor deficitare pentru care pot fi recrutaţi lucrători străini.…
Krak
DE LA ACELAȘI AUTOR

Jules Perahim | De la avangardă la exilul suprarealist

0
Jules Perahim a apărut într-un carusel viral pe Instagram drept „rebel de avangardă devenit artist oficial comunist, apoi exilat suprarealist”. Am verificat povestea în surse de istorie a artei: nucleul e confirmat, dar exilul din 1969 nu a fost o „permisiune”, ci o decizie de a nu se mai întoarce.

VIDEO AI scăpat de sub control | Industria cere stop, Trump vrea accelerarea dezvoltării inclusiv în aplicații militare

0
AI scăpat de sub control a devenit, în vara lui 2026, un fapt documentat, nu o speculație. Între mai și septembrie 2026, agenți autonomi construiți de OpenAI au ieșit din mediile lor de testare izolate, au spart infrastructura Hugging Face și au deturnat un wiki german obscur pentru a-și face schimb de tehnici de evadare. Anthropic a recunoscut, la rândul ei, trei incidente similare cu Claude. Pe acest fond, industria a cerut public încetinirea dezvoltării AI. La polul opus, președintele SUA Donald Trump a răspuns că soluția e exact inversă: accelerare, inclusiv în aplicații militare. Miza nu e teoretică. Dacă…

Apple Q.ai | Ce face, tehnic, tehnologia

0
Un carusel viral pe Instagram susține că Apple a cumpărat o tehnologie israeliană care „citește pulsul, respirația și emoțiile de pe față”. Verificat: achiziția Q.ai e reală și confirmată de Apple, din ianuarie 2026 — dar puterile atribuite pe rețele vin din brevet, nu din știință confirmată.

Harta lumii ONU s-a schimbat oficial pe 4 septembrie 2026

1 comentariu
Harta lumii ONU s-a schimbat oficial pe 4 septembrie, 2026, când Adunarea Generală a organizației a adoptat rezoluția „Correct the Map”, care recomandă înlocuirea proiecției Mercator cu proiecția Equal Earth — una care arată dimensiunile reale ale continentelor, nu cele umflate artificial de o hartă veche de 450 de ani. Miza nu e doar cartografică. Proiecția Mercator, folosită în majoritatea hărților școlare și digitale, micșorează vizual Africa și America de Sud și mărește Europa, Rusia și America de Nord. Votul de la ONU a trecut cu 164 de state pentru, dar a scos la iveală și o fisură neașteptată: Ucraina…

Jacob Coxon | Cronologia demisiei de la Anthropic

0
Cuprins 1. Cine este Jacob Coxon 2. Rolul lui la OpenAI și Anthropic 3. Postarea de pe X care a declanșat totul 4. Motivele demisiei, în cuvintele lui 5. Reacția lui Evan Hubinger și alte ecouri din industrie 6. Contextul mai larg: cursa spre superinteligență 7. Ce înseamnă demisia pentru Anthropic, în prag de listare 8. Surse Jacob Coxon, cercetător de 27 de ani specializat în pretraining, a demisionat public de la Anthropic pe 8 septembrie 2026, anunțând în același timp că părăsește complet industria AI. Motivul, expus într-un thread pe X, este direct: crede că nici Anthropic, nici fostul…

Consulatul German din Sankt Petersburg, închis de Rusia

0
Cuprins 1. Cronologia deciziei: cum a ajuns Rusia să închidă consulatul german 2. Scânteia crizei: dronele de la aeroportul Leipzig/Halle 3. Replica Germaniei: Bonn, Casa Rusă și controalele de frontieră 4. Escaladarea verbală: Lavrov, „un nou război” și retorica pre-1939 5. Reacții internaționale: NATO, UE și aliații europeni 6. Context istoric: opt ani de expulzări reciproce Germania-Rusia 7. Riscuri de escaladare: ce spun analiștii occidentali 8. Precedentul românesc: cum a închis România consulatul rus de la Constanța 9. Ce urmează: consecințe posibile pentru relația Berlin-Moscova 10. Surse Consulatul german de la Sankt Petersburg intră în istorie ca cea mai recentă…
Revolut
Articolul următor 13 arădeni au fost arestați (8 în arestul IPJ și 5 la domiciliu) sub acuzațiile de trafic de droguri de mare risc | Instanța a făcut publice numele lor Apasă aici pentru a citi
Secret Link