Demonstrationen forløb i hovedtræk sådan:
Når modtagerne fik det samme link, kunne angrebet i princippet sprede sig videre til andre Atlas-brugere, der behandlede linket. Zenity beskrev derfor demonstrationen som en selvforplantende WhatsApp-orm .
Forskerne viste også, at Atlas kunne manipuleres til at tilføje en leveringsadresse på en login-beskyttet Amazon-konto, lægge varer i indkøbskurven og få Amazons AI-shoppingassistent Rufus til at gennemføre et køb – uden brugerens viden eller samtykke .
Det var ikke en sårbarhed i WhatsApp, understregede Zenitys CTO Michael Bargury. WhatsApps ende-til-ende-kryptering blev ikke brudt; problemet lå i AI-browserens måde at læse indhold og udføre handlinger på .
Atlas-angrebet var den mest opsigtsvækkende del af en større undersøgelse. Zenity samlede resultaterne under navnet PleaseFix, en familie af såkaldte zero-click-angreb, hvor brugeren ikke behøver at foretage en bevidst handling, før AI-agenten begynder at udføre angriberens instruktioner .
Undersøgelsen omfattede omkring 20 fejl på tværs af fem produkter:
| AI-browser eller agent | Virksomhed |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Den grundlæggende udfordring er arkitektonisk. Agentiske browsere er bygget til at læse e-mails, websider, kalenderinvitationer og dokumenter – og derefter handle på brugerens vegne. Hvis en angriber gemmer instruktioner i dette indhold, kan agenten forveksle dem med en del af brugerens legitime opgave .
Der er altså ikke nødvendigvis brug for malware, en traditionel softwareudnyttelse eller et mistænkeligt klik. Agenten gør blot det, den er designet til: Den fortolker indhold og udfører handlinger i brugerens allerede godkendte session .
Hebraisk, Unicode-sløring og andre ikke-engelske formuleringer kan bruges til at gøre ondsindede instruktioner sværere for sikkerhedsfiltre at genkende, selv om den underliggende sprogmodel stadig forstår dem .
Zenity kalder den centrale forveksling intent collision – en »hensigtskollision«. Her blandes brugerens egentlige anmodning sammen med instruktioner, som angriberen har gemt i det indhold, agenten læser. Resultatet kan være, at agenten opfatter en skadelig handling som relevant for den opgave, brugeren bad om .
En sikkerhedssandkasse kan begrænse, hvilke funktioner en agent må bruge. Men hvis agenten vurderer, at en handling er legitim, kan dens normale adgang til browserfaner, lokale cookies og login-sessioner blive selve angrebsfladen. Zenity viste dermed, hvordan forskellen mellem »tilladt for agenten« og »ønsket af brugeren« kan udnyttes .
Zenitys fund peger på en række alvorlige konsekvenser på tværs af browserne:
Den første offentlige del af PleaseFix blev beskrevet i marts 2026. Her viste Zenity, hvordan en manipuleret Google Kalender-invitation kunne kapre Perplexity Comet, lække lokale filer og stjæle oplysninger fra 1Password uden et klik fra brugeren . Perplexity udsendte en rettelse før den offentlige offentliggørelse .
Blandt de testede produkter havde Atlas ifølge forskerne flest sikkerhedslag: en AI-baseret sikkerhedsklassifikator, en begrænset sandkasse og bekræftelser fra brugeren ved følsomme handlinger . Alligevel lykkedes det Zenity at omgå alle tre lag .
Det er netop dette, der gør fundet bekymrende: Den samme agent, som får lov til at spare brugeren for gentagne klik, får også adgang til konti og funktioner, der kan misbruges, hvis agenten fortolker fremmed indhold forkert.
OpenAI havde den 9. juli 2026 annonceret, at Atlas skulle stoppe med at fungere den 9. august – blot fire dage efter Zenitys Black Hat-præsentation . Atlas blev udfaset som selvstændig browser, mens de agentiske browserfunktioner skulle flyttes til ChatGPT-skrivebordsappen, Chrome-integrationen, ChatGPT Work og Codex .
OpenAI skrev på sin hjælpeside, at Atlas efter den 9. august muligvis ikke længere ville kunne åbne sider, browse eller understøtte browserbaserede funktioner, og at browseren ikke ville modtage fortsatte sikkerhedsopdateringer . Virksomheden oplyste samtidig, at den havde rettet de specifikke problemer, som forskerne demonstrerede .
De øvrige leverandører blev kontaktet gennem koordinerede ansvarlige offentliggørelser. Perplexity havde allerede rettet Comet-relaterede problemer før den offentlige omtale i marts, mens Black Hat-præsentationen samlede de bredere resultater på tværs af de fem produkter .
Zenitys hovedbudskab er, at AI-baserede sikkerhedsklassifikatorer ikke alene kan beskytte agentiske browsere . Klassifikatorerne er selv AI-modeller og kan derfor påvirkes af de samme typer input, som skal stoppes: sprogskift, prompt injection og andre former for modstridende instruktioner .
Forskerne efterlyser i stedet deterministiske sikkerhedsbarrierer – faste kontroller på browser- eller operativsystemniveau, som ikke kan omgås ved at manipulere en model . Eksemplerne omfatter:
Michael Bargurys centrale pointe kan opsummeres sådan: »Man kan ikke løse et deterministisk sikkerhedsproblem med en probabilistisk AI-klassifikator.«
PleaseFix-fundene handler derfor om mere end en enkelt rettelse i Atlas. De peger på en grundlæggende konflikt i agentiske browsere: Systemerne skal kunne stole på brugerens instruktioner, men de skal samtidig kunne læse indhold fra kilder, som angribere kan påvirke .
At alle fem testede browserløsninger havde angrebsflader, og at Atlas’ mange sikkerhedslag stadig kunne omgås gennem sprogskift og hensigtsforveksling, understreger problemet. Ifølge Zenity bør branchen indbygge faste, ikke-forhandlingsbare sikkerhedsgrænser i browseren og operativsystemet, før AI-agenter får lov til at handle mere selvstændigt på brugernes vegne .