لم تكن هذه مجرد ثغرة معزولة، بل كانت أكثر العروض دراماتيكية لعائلة من الثغرات غير الموثقة سابقاً والتي أطلق عليها الباحثون اسم "PleaseFix" (أي "أصلح من فضلك")، وهي مجموعة من الثغرات صفرية النقر التي تؤثر على جميع متصفحات الذكاء الاصطناعي الوكيلة التجارية الرئيسية التي فحصها الباحثون .
نجح هجوم Zenity الإثباتي في اختراق نظام الأمان ثلاثي المستويات الخاص بـ OpenAI باستخدام ثلاث تقنيات رئيسية :
يمكن استخدام نفس سلسلة الهجمات أيضاً لإجراء عمليات شراء غير مصرح بها من أمازون، مما يدل على قدرة أوسع على الاستيلاء على الحسابات . من المهم التوضيح أن تشفير واتساب من طرف إلى طرف لم يتم اختراقه، بل إن المساعد الذكي كان يعمل ببساطة ضمن جلسة المستخدم الموثقة .
كشفت Zenity Labs أن PleaseFix هي عائلة من الثغرات صفرية النقر التي تؤثر على جميع متصفحات الذكاء الاصطناعي الوكيلة التجارية التي فحصها الباحثون . تم عرض الثغرات عبر المنصات التالية:
بالمجمل، وجدت Zenity 20 ثغرة منفصلة عبر هذه المنصات . المشكلة الأساسية هي مشكلة معمارية: متصفحات الذكاء الاصطناعي الوكيلة مصممة لقراءة محتوى الويب بشكل مستقل، واتباع التعليمات، وتنفيذ الإجراءات نيابة عن المستخدم، وهذه الاستقلالية هي بحد ذاتها سطح الهجوم . يختطف المهاجمون المساعدين من خلال محتوى عادي وإجراءات متوقعة دون الحاجة إلى أي برمجيات خبيثة أو ثغرات برمجية أو نقرات من المستخدم .
شملت نتائج الهجمات الموثقة :
يجادل باحثو الأمن بأن النهج الحالي، والذي يقوم على إضافة مرشحات أمان وحواجز حماية على مستوى الأوامر النصية فوق مساعدين ذكيين شديدي الاستقلالية، هو نهج غير فعال من الناحية الهيكلية . أظهر بحث Zenity أن كل متصفح وكيل يمكن اختراقه باستخدام نفس التقنية الأساسية: تغذية المساعد بمحتوى خبيث صُمم لمعالجته .
المشكلة الأساسية أن مرشحات الأمان الاحتمالية (التي تخمن ما إذا كان الإجراء آمناً) لا يمكنها إيقاف مهاجم يمكنه صياغة مدخلات جديدة تنزلق عبر هذه المرشحات. لذلك، يدعو الباحثون إلى حواجز أمان حتمية، وهي قيود صارمة قابلة للتنفيذ على ما يُسمح للمساعد الذكي بفعله، بغض النظر عن كيفية تفسيره للتعليمات . تشمل الأمثلة:
وإلى أن توجد هذه الضوابط الحتمية، يظهر تصنيف ثغرات PleaseFix أن متصفحات الذكاء الاصطناعي الوكيلة يمكن تحويلها إلى أسلحة ضد مستخدميها بمجرد نشر محتوى ويب يبدو عادياً .