Нейросети воруют пароли: 7 правил цифровой гигиены в 2026
В 2026 исследователи заставили шесть ИИ-браузеров отдать чужие логины и ключи доступа. Разбираем, как работают такие атаки на обычного пользователя и какие семь правил реально закрывают дыру.
16 мин чтения
Нейросеть сама по себе не охотится за твоими паролями. Опасность приходит с ИИ-браузерами и агентами, которым ты дал право открывать сайты и действовать за тебя: злоумышленнику достаточно спрятать на странице команду, чтобы агент послушно вытащил учётные данные из твоей же авторизованной сессии. В июне 2026 компания LayerX проделала это сразу с шестью ИИ-браузерами, и ни один не отказался.
Никакого взлома в старом понимании тут нет. Никто не подбирал пароль и не ломал шифрование. Агент просто прочитал текст, посчитал его задачей и выполнил. Ниже разберём механику на бытовых примерах и соберём семь правил цифровой гигиены, которые реально закрывают эту дыру, включая российскую специфику: какие менеджеры паролей работают без VPN и оплачиваются картой российского банка.
ИИ-браузеры и агенты работают внутри твоей авторизованной сессии, поэтому спрятанная на странице команда даёт злоумышленнику ровно те же права, что есть у тебя. Исследование LayerX в июне 2026 показало: все шесть проверенных ИИ-браузеров отдали чужие ключи доступа. Защита сводится к семи вещам: отдельный профиль под агента, менеджер паролей вместо памяти и автозаполнения, двухфакторка приложением, подтверждение человеком на важных действиях, осторожность с чужими ссылками, регулярная чистка сессий и проверка утечек.
Коротко: пять терминов, чтобы не путаться
- ИИ-браузер (агентный браузер) - браузер, внутри которого живёт нейросеть с правом самой открывать вкладки, читать страницы и кликать. ChatGPT Atlas, Comet, Fellou и подобные.
- Промпт-инъекция - спрятанная в тексте страницы команда, которую агент читает и выполняет как твою задачу.
- Инфостилер - вирус, который тихо выгребает из браузера сохранённые пароли, cookie и данные карт.
- Сессионная cookie - файл, который подтверждает, что ты уже вошёл. Кто её украл, тот заходит в аккаунт без пароля и без второго фактора.
- Менеджер паролей - отдельное зашифрованное хранилище с одним мастер-паролем, из которого пароли подставляются в сайты.
Что случилось: шесть ИИ-браузеров отдали чужие ключи
Компания LayerX опубликовала в конце июня 2026 исследование под названием BioShocking. Идея была в том, чтобы проверить саму логику агента вместо поиска дыры в коде.
Исследователи собрали безобидную на вид страницу с головоломкой в духе старой игры BioShock. Внутри страницы объявлялось, что здесь работают особые правила и неверные ответы считаются верными. Агент соглашался с игровой рамкой, отвечал что два плюс два равно пять и получал похвалу.
Дальше страница просила открыть служебный адрес и скопировать оттуда содержимое текстового поля. Адрес перебрасывал агента в рабочий GitHub-репозиторий жертвы, где в открытом виде лежал файл с SSH-ключами доступа. Агент спокойно скопировал ключи и отдал их, потому что внутри принятой им игровой логики это была просто следующая задача.
Формулировка самой LayerX объясняет суть лучше всего: ИИ-браузер действует внутри контекста, а контекстом можно управлять. Убедил агента, что он играет в игру, и дальше он применяет логику игры вместо логики безопасности.
Проверили шесть продуктов: ChatGPT Atlas от OpenAI, Comet от Perplexity, расширение Claude для Chrome, а также Fellou, Genspark и Sigma. Все шесть повели себя одинаково и слили данные.
Реакция разработчиков вышла разной. OpenAI закрыла дыру в Atlas. Anthropic выпустила патч, но по оценке исследователей он проблему не снял. Perplexity закрыла отчёт без действий. Fellou, Genspark и Sigma не ответили вовсе.
ИИ-браузеров отдали чужие ключи доступа в тесте LayerX, июнь 2026
вендоров закрыл уязвимость по итогам отчёта, ещё один патч не сработал
рост промпт-инъекций год к году по отчёту OWASP за 2026
Три механики, которыми у обычного человека забирают пароль
Заголовки новостей смешивают в кучу разные вещи. Разложим по полкам, потому что защищаться от них надо по-разному.
Механика первая: агент внутри твоей сессии
Это то, что показала LayerX. Ты открыл ИИ-браузер, залогинен в почте, в облаке, в рабочем репозитории. Просишь агента разобрать страницу или найти информацию. На странице сидит команда, которую ты не видишь.
Ключевой момент: агенту не нужно знать твой пароль. Он уже внутри авторизованной сессии, у него ровно твои права. Ему достаточно открыть нужную вкладку и скопировать текст.
Похожая история была ещё раньше. В октябре 2025 команда безопасности браузера Brave показала на Comet, что команды прячут белым текстом по белому фону, в HTML-комментариях, в элементах с прозрачностью ноль и даже в тексте на скриншотах. Агент так вытаскивал одноразовые коды подтверждения из почты и лез в банковские порталы. В марте 2026 Zenity Labs описала семейство уязвимостей PleaseFix, где агентный браузер уговаривали дотянуться до локальных файлов и учётных данных внутри уже открытой сессии.
Подробнее сам приём разобран в отдельном гайде про prompt injection простыми словами, там же примеры на письмах и PDF.
Самое опасное сочетание: ИИ-агент плюс интернет плюс твои живые сессии в банке, почте и рабочих сервисах одновременно. Пока эти три вещи не пересекаются, цена ошибки почти нулевая. Как только сходятся, одна чужая страница может обойтись очень дорого.
Механика вторая: фишинг, который написала нейросеть
Старая схема, но качество писем изменилось. Раньше фишинг выдавали кривой русский, странные обращения и явная спешка. Генеративные модели убрали этот признак начисто: письмо приходит грамотное, в тон переписки, с твоим именем, должностью и упоминанием реального проекта, вытащенного из открытых источников.
По сводным данным за 2026 год кликабельность таких писем доходит до 54%, а мировые потери от фишинга оцениваются больше чем в 25 млрд долларов за год. Фишинг остаётся входной дверью: пароль ты отдаёшь сам, на странице, которая выглядит как настоящая.
Механика третья: инфостилер и кража cookie
Самая массовая и самая скучная. Вирус попадает на компьютер через пиратскую сборку, «бесплатный» активатор или расширение из непонятного источника, после чего выгребает из браузера всё сохранённое: пароли, cookie, данные карт.
Цифры тут неприятные. За 2025 год инфостилеры унесли около 1,8 млрд учётных записей примерно с 5,8 млн заражённых устройств. Отчёт State of Cybercrime за 2026 год насчитал 2,86 млрд скомпрометированных учётных данных, включая сессионные cookie.
Про cookie важно понимать отдельно. Украденная сессия пускает в аккаунт без пароля и без второго фактора: сервис считает, что ты уже вошёл. Именно поэтому одной двухфакторки мало.
Что защита НЕ закрывает
- сложный пароль не спасёт, если cookie уже украдена
- 2FA по SMS обходится подменой сим-карты
- антивирус не увидит команду, спрятанную белым по белому
- внимательность не поможет: чужую инструкцию ты физически не видишь
Что реально работает
- разделение: отдельный профиль браузера под ИИ-агента
- менеджер паролей вместо автозаполнения браузера
- 2FA приложением или ключом плюс регулярный выход из сессий
- ручное подтверждение на деньгах, доступах и отправке писем
Разобраться в том, как ИИ-агент устроен изнутри, полезнее любого списка запретов. Пройди мини-курс «Claude за вечер»: от установки до первых результатов на твоих задачах.
Пройти мини-курс →Почему пароли, сохранённые в браузере, стали слабым местом
Сохранять пароли прямо в Chrome или Яндекс Браузере люди привыкли лет пятнадцать назад, и до недавнего времени это был разумный компромисс. Хранилище зашифровано ключом операционной системы, автозаполнение экономит время, синхронизация переносит всё на телефон.
Появление агентов сдвинуло баланс. Встроенное хранилище браузера сделано так, чтобы отдавать пароль странице максимально незаметно для пользователя. Ровно эта незаметность и работает против тебя, когда в браузере сидит нейросеть с правом кликать.
Индустрия это признала. Летом 2026 1Password выкатила отдельный механизм под названием Secure Agentic Autofill специально под агентов. Логика такая: когда агент упирается в форму входа, человек подтверждает вход биометрией, расширение вставляет учётные данные прямо в страницу, а агент получает уже авторизованную сессию и при этом самого пароля не видит никогда. Пароль перестаёт проходить через модель.
Правило на 2026: агент может пользоваться твоей сессией, но не должен видеть твой пароль. Всё, что модель прочитала, считай потенциально утёкшим.
7 правил цифровой гигиены, если ты пользуешься ИИ
Дальше конкретика. Правила расставлены по соотношению «сколько усилий - сколько пользы», начинай сверху.
Правило 1 ≈ 10 мин
- отдельный профиль браузера под ИИ-агента
Правило 2 ≈ 40 мин
- менеджер паролей вместо памяти и автозаполнения
Правило 3 ≈ 20 мин
- 2FA приложением на почте, банке и госуслугах
Правило 4 ≈ 5 мин
- подтверждение человеком на деньгах и доступах
Правило 5 постоянно
- чужие ссылки не скармливать агенту без нужды
Правило 6 ≈ 15 мин
- чистка сессий и подключённых приложений раз в квартал
Правило 7 ≈ 10 мин
- проверка утечек и смена паролей по результату
1. Заведи отдельный профиль браузера под ИИ
Самое дешёвое и самое эффективное действие из всего списка. Создай в браузере второй профиль и работай в нём с ИИ-агентом. В этом профиле не входи в банк, госуслуги, рабочую почту и рабочие репозитории.
Смысл простой: агент действует внутри той сессии, которая у него под рукой. Если под рукой пустой профиль без критичных аккаунтов, любая успешная инъекция забирает пустоту.
В ChatGPT Atlas и Comet то же самое достигается через отдельный аккаунт браузера. В расширениях вроде Claude для Chrome смотри список сайтов, на которых расширению разрешено работать, и оставь там только нужное.
2. Переезжай в менеджер паролей
Держать пароли в голове невозможно, а в браузере теперь неуютно. Отдельный менеджер решает три задачи разом: уникальный пароль на каждый сервис, шифрование под мастер-паролем и предупреждение, когда конкретная запись всплыла в утечке.
Про уникальность пароля стоит сказать отдельно. Главный ущерб от утечек приносит повторное использование одного пароля: пароль от форума совпадает с паролем от почты, и по цепочке уезжает всё. Менеджер убирает этот сценарий полностью.
Мастер-пароль делай длинным и осмысленным для себя: четыре несвязанных слова запоминаются легче, чем восемь случайных символов, а перебором берутся хуже. Запиши его один раз на бумаге и убери в ящик, это нормальная практика для единственного пароля, который нельзя восстановить.
3. Включи 2FA приложением вместо SMS
Двухфакторка обязательна минимум на почте, банке, госуслугах и в мессенджере. Формат имеет значение: SMS перехватывается подменой сим-карты, коды в приложении вроде Aegis, Яндекс Ключ или встроенного генератора в менеджере паролей заметно надёжнее.
Помни ограничение, о котором говорили выше: от кражи сессионной cookie второй фактор не спасает. Он закрывает сценарий «пароль украли», но не сценарий «украли уже открытую дверь».
4. Оставь человека в контуре на важных действиях
Любой агент, у которого есть доступ к деньгам, отправке писем, удалению файлов или выдаче доступов, должен спрашивать подтверждение. В Claude Code это режим подтверждения команд, в агентных браузерах - настройки автономности.
Соблазн отключить подтверждения появляется на второй неделе, когда агент десятый раз спрашивает про безобидное. Держись: именно на автономном режиме одна чужая страница превращается в реальный ущерб. Тема разобрана подробнее в гайде про безопасность автономных ИИ-агентов.
5. Не скармливай агенту чужие ссылки просто так
Фраза «глянь, что там по ссылке» перестала быть безобидной. Открывая страницу, агент читает её целиком, включая невидимые для тебя куски.
Практическое правило: ссылки из спама, из чужих рассылок, из комментариев и от незнакомых людей агенту не отдавай. Нужно посмотреть - открой сам, обычным браузером, в профиле без важных аккаунтов.
Отдельно про файлы. PDF, таблицы и документы от посторонних тоже носители спрятанных команд: инструкция прячется в служебных полях, в белом тексте, в метаданных картинки.
6. Раз в квартал чисти сессии и подключённые приложения
Пятнадцать минут раз в три месяца. Заходишь в настройки безопасности ключевых сервисов и смотришь два списка: активные сессии и сторонние приложения с доступом.
Где смотреть в первую очередь:
- Google: раздел «Безопасность», пункты с устройствами и сторонними приложениями.
- Telegram: настройки, «Устройства», завершить лишние сессии.
- Почта: список активных входов и приложений с доступом по протоколу.
- Расширения браузера: снести всё, чем не пользуешься, особенно поставленное «на попробовать».
Незнакомое устройство в списке - повод не только завершить сессию, но и сменить пароль, потому что сама по себе завершённая сессия ничего не говорит о том, как её получили.
7. Проверь, что уже утекло
Начни с проверки почты в сервисе поиска утечек и с раздела скомпрометированных записей в менеджере паролей: он подсвечивает конкретные сайты. Дальше меняй пароли по приоритету, сплошным списком идти незачем.
Порядок такой: сначала основная почта, потому что через неё восстанавливается всё остальное. Затем банк и госуслуги. Затем мессенджеры. Потом всё, где привязана карта. Остальное можно менять постепенно, по мере входа.
Менеджеры паролей, которые работают из России
Главный вопрос на практике звучит так: что открывается без VPN и чем платить. Собрал варианты в таблицу, цены на август 2026, перед покупкой сверяйся с сайтом сервиса.
| Менеджер | Цена | Оплата из России | Работает без VPN | Кому подходит |
|---|---|---|---|---|
| Bitwarden Free | бесплатно | не нужна | да | всем на старте, паролей неограниченно |
| Kaspersky Password Manager | ~1300-1500 ₽/год | картой РФ напрямую | да | тем, кто хочет платить рублями без плясок |
| Bitwarden Premium | ~$10/год | зарубежная карта или сервис оплаты | да | тем, кому нужен встроенный генератор 2FA-кодов |
| 1Password | от ~$3/мес | зарубежная карта | да | тем, кто активно пользуется ИИ-агентами |
| Пассворк | от ~29 000 ₽/год за команду | картой РФ, есть в реестре ПО | да | компаниям с требованием российского ПО |
| Встроенный в Яндекс Браузер | бесплатно | не нужна | да | как временная мера, защита слабее |
Отдельно про 1Password: смысл платить за него появляется именно тогда, когда ты реально гоняешь агентов по сайтам, потому что Secure Agentic Autofill закрывает ровно ту дыру, из-за которой написана эта статья. Если агентами ты не пользуешься, бесплатного Bitwarden хватает с запасом.
Если упрёшься в оплату зарубежной подписки, механика та же, что и с любыми нейросетями: подробности разобраны в гайде про оплату нейросетей из России, а на практике проще всего через сервис оплаты подписок (реферальная ссылка: тебе тот же прайс, мне небольшой процент).
Не ставь менеджер паролей из непонятного источника и не ищи «взломанную версию». Хранилище со всеми твоими паролями - последнее место, куда стоит пускать пиратскую сборку. Именно так инфостилеры и заезжают на компьютер.
Что делать прямо сейчас, если пароль уже увели
Признаки простые: непрошеный код подтверждения на телефон, письмо о входе с незнакомого устройства, исчезнувшие письма в почте, сообщения от твоего имени, о которых ты не знаешь.
Порядок действий:
- Смени пароль основной почты с другого устройства, желательно с телефона по мобильному интернету.
- Заверши все чужие сессии в почте, мессенджерах и облаке.
- Отзови доступ у сторонних приложений, которые не узнаёшь.
- Проверь правила пересылки в почте: типовой ход после захвата - настроить тихую копию всех писем на чужой адрес.
- Проверь компьютер антивирусом, если есть подозрение на инфостилер.
- Предупреди тех, кому от твоего имени могли писать.
Пункт четвёртый пропускают чаще всего, а он важнее смены пароля: правило пересылки переживает смену пароля и продолжает работать.
Отдельная привычка на будущее: не сохраняй в переписках с нейросетями пароли, ключи API и данные карт. Всё, что попало в контекст модели, лучше считать вышедшим наружу. Что бывает, когда приватная переписка утекает в открытый доступ, разбирали в гайде про [переписки с Claude в поиске Google](/guides/perepiski-s-claude-v-poiske-google/).
Чек-лист: что у тебя теперь есть
- Понимание, что агент действует внутри твоей сессии и получает твои права, а пароль ему для этого не нужен.
- Отдельный профиль браузера под ИИ, где нет банка, госуслуг и рабочих доступов.
- Менеджер паролей с уникальным паролем на каждый сервис и мастер-паролем из четырёх слов.
- Двухфакторка приложением на почте, банке, госуслугах и в мессенджере.
- Понимание, что от кражи сессионной cookie 2FA не спасает, поэтому сессии надо чистить руками.
- Привычка не отдавать агенту чужие ссылки и файлы без необходимости.
- Квартальный ритуал на пятнадцать минут: сессии, сторонние приложения, расширения, проверка утечек.
- План на случай захвата аккаунта, включая проверку правил пересылки в почте.
Главный сдвиг в мышлении такой. Раньше безопасность строилась вокруг пароля: длиннее, сложнее, менять чаще. Теперь она строится вокруг прав: кому и что ты разрешил делать от своего имени. ИИ-агент - это доверенное лицо с твоими ключами, и вопрос сводится к тому, сколько ключей ты ему выдал.
Если хочешь глубже разобраться, как агенты вообще устроены и почему они делают то, о чём ты не просил, начни с гайда про ИИ-агентов простыми словами.
По материалам Lifehacker: AI Bots Can Steal Your Login Credentials, but You Can Protect Yourself. Данные исследования BioShocking - LayerX, июнь 2026.
Частые вопросы
Может ли нейросеть украсть мой пароль?
Сама модель ничего не крадёт по своей воле. Опасен ИИ-браузер или агент, которому дали доступ к твоим вкладкам и сохранённым паролям: злоумышленник прячет на странице команду, агент её читает и выполняет от твоего имени. В июне 2026 компания LayerX так вытащила SSH-ключи через шесть разных ИИ-браузеров, включая ChatGPT Atlas и Comet.
Опасно ли пользоваться ИИ-браузерами вроде ChatGPT Atlas и Comet?
Пользоваться можно, но не с теми же аккаунтами, где банк, госуслуги и рабочая почта. Заведи отдельный профиль браузера под ИИ-агента, не входи в нём в критичные сервисы и не включай автозаполнение паролей. Тогда даже успешная атака заберёт пустую сессию.
Какой менеджер паролей работает в России без VPN?
Kaspersky Password Manager оплачивается российской картой и работает напрямую, цена порядка 1300-1500 ₽ в год за аккаунт. Бесплатный тариф Bitwarden тоже открывается из России и хранит неограниченное число паролей. Встроенное хранилище Яндекс Браузера бесплатно и работает без VPN, но защищает слабее отдельного менеджера.
Спасает ли двухфакторная аутентификация от ИИ-атак?
Спасает от простой кражи пароля, но не от кражи cookie сессии. По отчёту State of Cybercrime за 2026 год в утечки попали 2,86 млрд учётных данных, и часть из них - именно сессионные cookie, которые позволяют войти в аккаунт без второго фактора. Поэтому вместе с 2FA нужно выходить из важных сервисов и отзывать чужие сессии.
Как понять, что мой пароль уже утёк?
Проверь почту в сервисе проверки утечек, посмотри в менеджере паролей раздел со скомпрометированными записями, загляни в список активных сессий и подключённых приложений в Google, Telegram и на почте. Если видишь незнакомое устройство, завершай сессию и обязательно меняй пароль, одного включения 2FA тут мало.