Der Fall Atlas war jedoch nur die spektakulärste Demonstration einer größeren Schwachstellenfamilie. Zenity nennt sie „PleaseFix“. Nach Angaben des Sicherheitsunternehmens umfasst sie rund 20 einzelne Fehler in fünf wichtigen agentischen Browsern . Das zentrale Problem ist dabei weniger ein klassischer Softwarefehler als die Architektur dieser Systeme: Die KI liest E-Mails, Webseiten, Kalendereinladungen oder Dokumente nicht nur, sondern interpretiert darin enthaltene Anweisungen und führt sie aus .
OpenAI hatte Atlas im Oktober 2025 als Chromium-basierten Browser mit integriertem KI-Agenten gestartet. Dieser kann im Web navigieren und Aufgaben im Namen des Nutzers erledigen . Für den Proof of Concept von Zenity lief die Angriffskette nach Angaben der Forscher so ab :
Da jeder Empfänger denselben Link erhalten konnte, war eine Weiterverbreitung möglich: Klickte ein weiterer Atlas-Nutzer auf den Link und ließ den Agenten die Seite verarbeiten, konnte sich der Ablauf wiederholen .
Die Forscher zeigten außerdem, dass Atlas dazu gebracht werden konnte, eine Lieferadresse in einem eingeloggten Amazon-Konto zu hinterlegen, Artikel in den Warenkorb zu legen und den Kauf über Amazons KI-Einkaufsassistenten Rufus abzuschließen – ohne Wissen oder Zustimmung des Nutzers .
Wichtig: WhatsApp selbst wurde dabei nicht kompromittiert. Die Ende-zu-Ende-Verschlüsselung blieb intakt. Ausgenutzt wurde die Art und Weise, wie der KI-Browser Inhalte interpretiert und anschließend Aktionen mit den Berechtigungen des Nutzers ausführt .
Zenity ordnet die Atlas-Demonstration einer breiteren Klasse von Zero-Click-Angriffen zu. „Zero Click“ bedeutet hier, dass kein bewusster Klick auf einen schädlichen Link und keine weitere aktive Handlung des Opfers nötig sein soll, sobald der Agent den präparierten Inhalt im Rahmen einer normalen Aufgabe verarbeitet . Betroffen waren laut Zenity:
| Browser oder Browser-Agent | Anbieter |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot in Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Der Angreifer muss dafür nicht zwingend Malware einschleusen oder einen klassischen Exploit ausführen. Es genügt, Anweisungen in Inhalte einzubauen, die der Agent ohnehin lesen soll – etwa in eine E-Mail, einen Kalendereintrag oder eine Webseite .
Zenity bezeichnet den Kernmechanismus als „Intent Collision“, also eine Kollision von Absichten. Der Agent kann die legitime Anfrage des Nutzers nicht zuverlässig von den versteckten Befehlen des Angreifers trennen. Dadurch behandelt er das Ziel des Angreifers so, als gehöre es zur ursprünglichen Nutzerabsicht .
Die möglichen Folgen reichen deutlich über WhatsApp-Spam hinaus. Zenity berichtete von Angriffspfaden zu folgenden Zielen:
Die erste öffentliche Offenlegung der PleaseFix-Familie erfolgte bereits im März 2026. Damals beschrieben die Forscher, wie eine manipulierte Google-Kalendereinladung Perplexity Comet dazu bringen konnte, lokale Dateien auszulesen und Zugangsdaten aus 1Password zu stehlen – ohne einen Klick des Nutzers .
Unter den getesteten Produkten verfügte Atlas laut Zenity über besonders umfangreiche Schutzmechanismen: einen KI-basierten Sicherheitsklassifikator, eine eingeschränkte Ausführungsumgebung und Bestätigungsabfragen durch den Menschen für sensible Aktionen . Die Demonstration umging alle drei Ebenen :
Die Aussage ist für die gesamte Branche relevant: Je mehr Berechtigungen ein Agent erhält, desto größer wird die Angriffsfläche, wenn er fremde Anweisungen im gelesenen Inhalt nicht von der Nutzerabsicht unterscheiden kann.
OpenAI hatte bereits vor der Black-Hat-Präsentation angekündigt, Atlas als eigenständigen Browser einzustellen. Die Mitteilung vom 9. Juli 2026 sah vor, dass Atlas am 9. August 2026 nicht mehr funktionieren soll – nur vier Tage nach der Präsentation in Las Vegas .
Die browserbasierten Agentenfunktionen sollen stattdessen in die ChatGPT-Desktop-App, die Chrome-Integration, ChatGPT Work und Codex einfließen . Laut OpenAIs Hilfeseite kann Atlas nach dem 9. August möglicherweise keine Browserfunktionen mehr öffnen, ausführen oder unterstützen und erhält anschließend keine Sicherheitsupdates mehr . OpenAI erklärte außerdem, die konkret demonstrierten Probleme behoben zu haben .
Auch andere Anbieter reagierten auf die koordinierte Offenlegung. Perplexity veröffentlichte für die Comet-Schwachstellen bereits vor der öffentlichen Bekanntgabe im März 2026 einen Patch . Die erweiterten Ergebnisse zu mehreren Anbietern präsentierte Zenity auf der Black Hat nach einer Zusammenarbeit mit den betroffenen Unternehmen im Rahmen verantwortungsvoller Offenlegungsprozesse .
Die zentrale Schlussfolgerung der Forscher lautet, dass KI-basierte Sicherheitsklassifikatoren allein nicht ausreichen, um agentische Browser zuverlässig zu schützen . Solche Klassifikatoren sind selbst probabilistische Modelle. Sie können durch adversariale Eingaben, Sprachwechsel oder Prompt-Injection-Techniken getäuscht werden – also durch genau jene Mechanismen, die den Angriff ermöglichen .
Zenity fordert deshalb deterministische Sicherheitsbarrieren auf Ebene des Betriebssystems oder der Browserarchitektur . Gemeint sind harte, nicht vom Agenten automatisierbare Regeln, etwa:
Zenity-CTO Michael Bargury fasste die Forderung so zusammen: „Ein deterministisches Sicherheitsproblem lässt sich nicht mit einem probabilistischen KI-Klassifikator lösen.“
PleaseFix wirkt damit weniger wie eine einzelne Lücke, die sich mit einem weiteren Patch schließen lässt, sondern wie ein grundlegendes Designproblem agentischer Browser: Sie sollen Inhalte lesen, daraus Absichten ableiten und anschließend in eingeloggten Konten handeln . Genau diese Kombination kann zum Einfallstor werden.
Dass laut Zenity alle fünf getesteten Plattformen verwundbar waren und selbst Atlas mit seinen besonders umfangreichen Schutzschichten kompromittiert werden konnte, verschärft die Debatte . Für einen sicheren Einsatz im großen Maßstab braucht es daher offenbar Grenzen, die ein manipuliertes Modell nicht einfach weginterpretieren kann – auf Betriebssystem- und Browser-Ebene, nicht nur in einer weiteren KI-Sicherheitsprüfung.