Nešlo přitom o chybu v samotném WhatsAppu. Šifrování zpráv zůstalo nedotčené; problém spočíval v tom, jak AI prohlížeč zpracovává obsah a následně provádí akce jménem uživatele .
Předvedený řetězec útoku vypadal podle výzkumníků následovně :
Pokud by některý z příjemců používal Atlas a s odkazem dále pracoval, mohl se řetězec opakovat. Výzkumníci tak popsali chování připomínající samovolně se šířícího červa.
Atlas podle demonstrace dokázal také přidat doručovací adresu do přihlášeného účtu Amazonu, vložit zboží do košíku a nechat nákup dokončit nákupního asistenta Rufus. To vše bez vědomí a souhlasu uživatele .
Případ Atlasu byl nejvýraznější ukázkou širší skupiny zranitelností, kterou Zenity označuje jako PleaseFix. Výzkumníci popsali přibližně 20 chyb napříč pěti hlavními agentickými prohlížeči :
| Prohlížeč nebo nástroj | Společnost |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Agentické prohlížeče se od běžných prohlížečů liší tím, že webové stránky, e-maily, dokumenty nebo pozvánky v kalendáři nejen zobrazují. Dokážou jejich obsah interpretovat jako instrukce a samostatně provádět úkoly v přihlášených službách. Právě zde vzniká problém: útočník může pokyny vložit do obsahu, který agent během běžné práce očekává. Není nutný malware ani klasické zneužití softwarové chyby a v některých scénářích ani kliknutí uživatele .
Zenity tento mechanismus označuje jako „kolizi záměrů“ (intent collision). Agent nedokáže spolehlivě oddělit skutečný záměr uživatele od instrukcí ukrytých v obsahu, který právě čte. Cizí požadavek pak může vyhodnotit jako součást legitimního úkolu .
Podle zveřejněných výsledků mohou řetězce PleaseFix vést k několika typům dopadů:
První část výzkumu byla zveřejněna už v březnu 2026. Tehdy Zenity popsala, jak může speciálně připravená pozvánka v Google Kalendáři zneužít Perplexity Comet. Po zpracování pozvánky mohl agent zpřístupnit lokální soubory a pokusit se získat přihlašovací údaje z 1Password — bez jediného kliknutí uživatele .
Ze všech testovaných prohlížečů měl Atlas podle Zenity nejvíce bezpečnostních vrstev: AI klasifikátor, omezený sandbox a potvrzovací dialogy pro citlivé akce . Výzkumníci přesto popsali způsob, jak obejít všechny tři:
OpenAI oznámila už 9. července 2026, tedy ještě před konferencí Black Hat, že Atlas přestane fungovat 9. srpna 2026 — čtyři dny po představení výzkumu . Samostatný prohlížeč má být nahrazen agentickými funkcemi v desktopové aplikaci ChatGPT, integraci s Chrome, ChatGPT Work a Codex .
Podle nápovědy OpenAI po 9. srpnu Atlas již nemusí otevírat stránky, procházet web ani podporovat prohlížečové funkce a nebude dostávat další bezpečnostní aktualizace . Společnost zároveň uvedla, že pro konkrétní problémy předvedené výzkumníky nasadila opravy .
Na koordinovaném zveřejnění spolupracovala i další dotčená odvětví. Perplexity vydala opravy pro zranitelnosti Cometu ještě před veřejným odhalením v březnu 2026 . Zenity následně na Black Hatu představila širší výsledky po práci s jednotlivými společnostmi v rámci odpovědného zveřejňování .
Hlavní závěr Zenity je poměrně přímočarý: bezpečnostní problém založený na přesně vymezených oprávněních nelze spolehlivě vyřešit pouze dalším pravděpodobnostním AI modelem . Klasifikátor je totiž sám modelem, a může proto podlehnout změně jazyka, prompt injection nebo jinému adversariálnímu vstupu .
Výzkumníci místo toho požadují deterministické bezpečnostní bariéry — pevná pravidla na úrovni operačního systému nebo architektury prohlížeče, která agent nemůže obejít pouhou manipulací s instrukcemi . Navrhují například:
Michael Bargury, technologický ředitel Zenity, shrnul postoj týmu větou: „Deterministický bezpečnostní problém nelze vyřešit pravděpodobnostním AI klasifikátorem.“
PleaseFix podle zveřejněných zjištění není běžná chyba, kterou stačí jednou opravit. Jde o důsledek samotného způsobu, jakým agentické prohlížeče spojují uživatelské požadavky s nedůvěryhodným obsahem a následně používají přihlášené služby .
To, že zranitelný byl i Atlas s největším počtem ochranných vrstev, ukazuje limity bezpečnosti postavené pouze na AI. Dokud budou agenti moci číst cizí instrukce a zároveň samostatně posílat zprávy, nakupovat, otevírat soubory nebo pracovat s přihlášenými účty, budou podle Zenity zapotřebí pevné bariéry na úrovni prohlížeče a operačního systému — nikoli jen další model, který se pokusí odhadnout, zda je daný příkaz škodlivý .