Todo aquello relacionado con la IA poco a poco está llegando a todo tipo de programas y plataformas. Por descontado y como hemos podido comprobar a lo largo de los últimos meses, esto alcanza incluso a los navegadores web actuales.
Un claro ejemplo de todo ello lo encontramos en Comet, un programa de este tipo cuyo funcionamiento se centra básicamente en el uso de la Inteligencia Artificial. Y es que al margen de las funciones adicionales que están llegando a los habituales Chrome o Edge, algunos desarrolladores lanzan sus propios navegadores basados en la IA.
Ya os hemos hablado en múltiples ocasiones del mencionado Comet, pero recientemente se ha descubierto que existe un grave problema de seguridad. Os contamos todo esto porque el navegador con Inteligencia Artificial, desarrollado por Perplexity, permite que las extensiones integradas del navegador, pero ocultas para el usuario, envíen comandos al equipo.
Riesgos de las extensiones ocultas de Comet
Y lo peor de todo ello es que esto permite a los potenciales atacantes aprovechar esta vulnerabilidad para múltiples tareas maliciosas. Hay que saber que el mencionado navegador Comet puede ejecutar aplicaciones, leer archivos y modificar datos en el sistema. Mientras que los navegadores tradicionales suelen bloquear este nivel de acceso, algunos basados en la IA están vulnerando esta capa de aislamiento.
Por ejemplo, ahora se han localizado dos extensiones integradas en el mencionado programa de Perplexity, Comet Analytics y Comet Agentic, que no aparecen en el panel de extensiones. Esto se traduce en que están ocultas para los usuarios y no pueden ser deshabilitadas. Pues bien, ambos elementos software permiten ejecutar comandos arbitrarios en el equipo.
Por el momento, ambas extensiones solo pueden comunicarse con subdominios de perplexity.ai, lo que limita el acceso de la API. Sin embargo, no está claro cómo se utiliza la API ni si estos permisos se extenderán a otros sitios web. El problema viene debido a que si un atacante obtiene acceso al dominio perplexity.ai o a una extensión integrada que cumpla con los requisitos, podría usar esta API para controlar el equipo de la víctima, instalar malware, extraer datos y más.
En resumidas cuentas, un atacante podría lograr esto mismo suplantando la identidad de la aplicación Comet Analytics, como nos cuentan los expertos. Y es que, por lo visto, la extensión maliciosa hereda todos los permisos de la extensión original de Analytics, e inyecta un script malicioso en la página perplexity.ai que pasa a la extensión Agentic. La segunda sigue las instrucciones e invoca la API para ejecutar ransomware, por ejemplo.
Qué dice Perplexity de estos riesgos en el navegador
Debemos tener en cuenta que en estos instantes no hay indicios de que la empresa Perplexity esté haciendo un mal uso de la API que aquí os mencionamos. Con todo y con ello, podría poner en riesgo a los usuarios, especialmente porque no pueden ver ni deshabilitar dichas extensiones.
| Componente Implicado | Permiso Explotado | Impacto Potencial para el Usuario |
|---|---|---|
| Comet Agentic | Ejecución de comandos de sistema | Instalación de ransomware, robo de archivos locales, control remoto del equipo. |
| Comet Analytics | Acceso a datos de navegación | Robo de cookies de sesión, suplantación de identidad en cuentas online, acceso a historiales. |
Gracias a estos descubrimientos, ya se ha notificado de todo ello a la propia empresa, pero no ha respondido de manera oficial. Eso sí, la firma lanzó una actualización sin comunicar nada a los usuarios, que deshabilitó la API que podría provocar el fallo de seguridad. Por lo tanto, de momento esta vía de ataque está cerrada. Lo que es difícil saber es cómo afectará dicha desactivación a la funcionalidad del navegador como tal.
Esta actualización aún no se ha documentado públicamente, por lo que desconoce cuál será el siguiente paso por parte de Perplexity en este mismo sentido. El problema es que buena parte de los navegadores con IA, pueden realizar tareas en nombre de los usuarios. A menudo acceden a niveles más profundos del sistema operativo que los navegadores tradicionales, lo que puede suponer un serio riesgo.
Cabe destacar que ahora Perplexity ha corregido esta vulnerabilidad a partir de la versión 3.8.1 de Comet. Para asegurarnos de que nuestro navegador está actualizado y protegido, no tenemos más que seguir estos pasos. Abrimos el menú del programa y nos situamos en Configuración / Acerca de Comet. Aquí ya podemos verificar la versión donde nos aseguramos de que disponemos de la versión sea igual o superior a 3.8.1. Si no es así, actualizamos y reiniciamos el navegador para que los cambios se apliquen.
