Dies war kein isolierter Fehler. Es war die dramatischste Demonstration einer bislang undokumentierten Klasse von Schwachstellen, die Zenity „PleaseFix“ nennt – eine Familie von Zero-Click-Lücken, die alle großen kommerziellen agentischen Browser betraf, die die Forscher untersuchten .
Zenitys Proof-of-Concept-Angriff umging OpenAIs dreistufiges Sicherheitssystem mit drei Techniken :
Dieselbe Exploit-Kette konnte auch für unbefugte Amazon-Käufe genutzt werden, was eine breitere Account-Übernahme-Fähigkeit demonstrierte . Die Ende-zu-Ende-Verschlüsselung von WhatsApp wurde nicht geknackt – der KI-Agent handelte einfach innerhalb der authentifizierten Sitzung des Nutzers .
Zenity Labs enthüllte PleaseFix als eine Familie von Zero-Click-Schwachstellen, die alle großen kommerziellen agentischen Browser betraf, die sie untersuchten . Die Lücken wurden demonstriert bei:
Insgesamt fanden Zenity-Forscher 20 verschiedene Schwachstellen auf diesen Plattformen . Das Kernproblem ist architektonischer Natur: Agentische Browser sind darauf ausgelegt, selbstständig Webinhalte zu lesen, Anweisungen zu befolgen und Aktionen im Namen des Nutzers auszuführen – und genau diese Autonomie ist die Angriffsfläche . Angreifer kapern Agenten durch gewöhnliche Inhalte und erwartete Aktionen – ohne Schadsoftware, ohne Exploits und ohne einen einzigen Klick des Nutzers .
Die demonstrierten Angriffsfolgen umfassten :
Sicherheitsforscher argumentieren, dass der derzeitige Ansatz – das Überstülpen von Sicherheitsfiltern und Prompt-Level-Leitplanken über hochautonome KI-Agenten – strukturell unzureichend ist . Zenitys Forschung zeigte, dass jeder einzelne agentische Browser mit derselben grundlegenden Technik kompromittiert werden konnte: indem man dem Agenten bösartige Inhalte zuführt, die zu verarbeiten er entwickelt wurde .
Das Kernproblem ist, dass probabilistische KI-Sicherheitsfilter (die raten, ob eine Aktion sicher ist) einen Angreifer nicht zuverlässig stoppen können, der neuartige Eingaben erzeugen kann, die diesen Filtern entgehen. Die Forscher fordern deterministische Sicherheitsbarrieren – harte, durchsetzbare Einschränkungen dessen, was ein KI-Agent tun darf, unabhängig davon, wie er Anweisungen interpretiert . Beispiele hierfür sind:
Bis solche deterministischen Kontrollen existieren, zeigt die PleaseFix-Klasse von Schwachstellen, dass agentische Browser gegen ihre eigenen Nutzer bewaffnet werden können – allein durch die Veröffentlichung von gewöhnlich aussehenden Webinhalten .