لكن تجربة Atlas لم تكن ثغرة منفردة. فقد كشفت Zenity عن عائلة من سلاسل الاستغلال أطلقت عليها اسم PleaseFix، وتضم نحو 20 ثغرة في خمسة متصفحات وكيانات ذكاء اصطناعي تعتمد على الوكلاء لتنفيذ المهام . جوهر المشكلة أن هذه المتصفحات لا تكتفي بعرض المحتوى، بل تقرأه وتفسره وتتصرف بناءً عليه. وهنا يمكن لتعليمات يضعها المهاجم داخل رسالة بريد أو صفحة ويب أو دعوة تقويم أن تختلط بطلب المستخدم الأصلي .
استهدف العرض متصفح Atlas، وهو متصفح مبني على Chromium أطلقته OpenAI في أكتوبر 2025، ويضم وكيلاً قادراً على تصفح الويب وإنجاز مهام نيابة عن المستخدم . وسارت التجربة على النحو الآتي :
ولأن الرسالة نفسها كانت تتضمن الرابط الذي استُخدم في الهجوم، كان من الممكن أن تنتشر الدودة إلى مستخدم آخر لـAtlas يفتح الرابط ضمن سير عمل مشابه .
كما عرض الباحثون سيناريو آخر استطاع فيه Atlas إضافة عنوان شحن إلى حساب Amazon مسجّل الدخول، ووضع منتجات في سلة التسوق، ثم دفع مساعد التسوق بالذكاء الاصطناعي Rufus إلى إتمام عملية شراء من دون علم المستخدم أو موافقته .
وأكد مايكل بارغوري، كبير مسؤولي التقنية في Zenity، أن التجربة لم تستغل ثغرة في واتساب نفسه؛ إذ ظل التشفير من الطرف إلى الطرف سليماً. كانت المشكلة في الطريقة التي يقرأ بها وكيل المتصفح المحتوى وينفذ الأفعال باستخدام الجلسات الموثّقة الخاصة بالمستخدم .
تصف Zenity اسم PleaseFix بأنه عائلة من هجمات اختطاف الوكلاء يمكن تشغيلها من خلال محتوى عادي ضمن مهام متوقعة، ومن دون برمجية خبيثة تقليدية أو استغلال تقني على جهاز الضحية . وتشمل المنتجات المتأثرة التي عرضها الباحثون:
| المتصفح أو الوكيل | الشركة |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
في هذه السيناريوهات، لا يحتاج المهاجم بالضرورة إلى إقناع المستخدم بالنقر على رابط مشبوه. يكفي أن يمر المحتوى المصمم بعناية عبر الوكيل أثناء تنفيذ مهمة عادية، مثل قراءة بريد إلكتروني أو معالجة دعوة في التقويم. وعندها قد يتعامل الوكيل مع تعليمات المهاجم باعتبارها جزءاً من طلب المستخدم .
تسمي Zenity الآلية الأساسية «تصادم النوايا». ويحدث ذلك عندما يخلط الوكيل بين نية المستخدم المشروعة والتعليمات المخفية في المحتوى الذي يقرأه، فينفذ هدف المهاجم كما لو كان امتداداً طبيعياً للمهمة الأصلية .
ومن أبرز الأساليب التي عرضها الباحثون:
تتجاوز المخاطر إرسال رسائل مزعجة على واتساب. فقد أظهرت سلاسل PleaseFix مسارات محتملة نحو:
وكانت Zenity قد كشفت في مارس 2026 عن مثال مبكر لهذه الفئة في Perplexity Comet، حيث أمكن لدعوة تقويم مصممة خصيصاً أن تدفع الوكيل إلى تسريب ملفات محلية وسرقة بيانات اعتماد 1Password من دون نقرة من المستخدم .
كان Atlas، وفق الاختبارات المعروضة، يضم طبقات حماية أكثر من المتصفحات الأخرى: مصنف أمان يعمل بالذكاء الاصطناعي، وبيئة تنفيذ مقيّدة، ورسائل تأكيد يفترض أن تتطلب تدخلاً بشرياً عند تنفيذ أفعال حساسة . ومع ذلك، تمكن الباحثون من تجاوز الطبقات الثلاث :
كانت استجابة OpenAI مرتبطة أيضاً بقرار منتج أُعلن قبل عرض Black Hat. فقد أعلنت الشركة في 9 يوليو 2026 أن Atlas سيتوقف عن العمل في 9 أغسطس 2026، أي بعد أربعة أيام فقط من العرض . وقررت OpenAI إنهاء المتصفح كمنتج مستقل ونقل قدراته الخاصة بالمهام عبر المتصفح إلى تطبيق ChatGPT المكتبي وتكامل Chrome وChatGPT Work وCodex .
وتقول صفحة المساعدة التابعة لـOpenAI إن Atlas قد لا يعود قادراً بعد ذلك التاريخ على فتح المتصفح أو التصفح أو دعم الميزات المعتمدة على المتصفح، كما لن يتلقى تحديثات أمنية. وأفادت الشركة أيضاً بأنها نشرت إصلاحات للمشكلات المحددة التي عُرضت .
أما Perplexity AI، فكانت قد أصدرت إصلاحات لثغرات Comet قبل الكشف العلني عن النتائج في مارس 2026 . وقدمت Zenity نتائجها الأوسع في Black Hat بعد العمل مع الشركات المتأثرة ضمن إجراءات الإفصاح المسؤول .
تتمثل رسالة Zenity الأساسية في أن الاعتماد على مصنفات أمان تعمل بالذكاء الاصطناعي وحدها لا يوفر حماية بنيوية كافية للمتصفحات الوكيلة . فهذه المصنفات نماذج احتمالية يمكن التأثير فيها عبر تغيير اللغة أو التلاعب بالنص أو حقن التعليمات، وهي الأساليب ذاتها التي يستغلها الهجوم .
لذلك دعا الباحثون إلى بناء حواجز أمنية حتمية على مستوى نظام التشغيل أو بنية المتصفح، بحيث لا يمكن للنموذج تجاوزها عبر إعادة تفسير التعليمات . ومن أمثلتها:
ويلخص بارغوري موقف الباحثين بالقول: «لا يمكنك حل مشكلة أمنية حتمية باستخدام مصنف ذكاء اصطناعي احتمالي» .
تكشف PleaseFix عن مشكلة أعمق من خلل منفرد يمكن إصلاحه بتحديث سريع. فالمتصفح الوكيل مصمم لقراءة المحتوى واتخاذ إجراءات نيابة عن المستخدم، لكن هذا التصميم نفسه يضعف الحدود بين طلب المستخدم وتعليمات المهاجم .
وقد وجدت Zenity مسارات هجوم في كل المتصفحات الرئيسية التي اختبرتها، حتى Atlas الذي امتلك أقوى طبقات الحماية في العرض. والدرس الأبرز هو أن المتصفحات التي تتصرف نيابة عن المستخدم تحتاج إلى ضوابط مستقلة وحتمية قبل توسيع استخدامها على نطاق واسع؛ فالمساعد الذي يستطيع إرسال رسالة أو فتح ملف أو شراء منتج يجب ألا يكتفي بسؤال نموذج آخر عما إذا كان ذلك آمناً.