El experimento no aprovechó una vulnerabilidad de WhatsApp. Su cifrado de extremo a extremo no fue vulnerado. El problema estaba en el agente del navegador: en lugar de distinguir entre el objetivo legítimo del usuario y las órdenes incluidas en el contenido que estaba leyendo, ejecutó ambas cosas como si formaran parte de la misma tarea .
La cadena de ataque presentada por Zenity siguió, en esencia, estos pasos :
Los investigadores también mostraron que Atlas podía añadir una dirección de envío a una cuenta de Amazon ya iniciada, colocar productos en el carrito y permitir que el asistente de compras Rufus completara la compra sin que el usuario lo supiera o lo autorizara .
El ataque contra Atlas formaba parte de una familia de vulnerabilidades que Zenity denomina «PleaseFix». La investigación presentada en Black Hat abarcó aproximadamente 20 fallos en cinco navegadores o asistentes de navegación con capacidades autónomas :
| Producto | Empresa |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Estos productos no se limitan a mostrar páginas web: interpretan el contenido, mantienen sesiones autenticadas y pueden realizar tareas en nombre del usuario. Ahí aparece el riesgo. Un atacante puede insertar instrucciones en un correo electrónico, una invitación de calendario, una página web, un documento o una publicación en redes sociales. Cuando el agente lee ese material durante una tarea rutinaria, puede interpretar las órdenes del atacante como instrucciones legítimas .
Por eso se habla de ataques zero-click o «sin clic»: en determinadas cadenas, la víctima no necesita pulsar un enlace malicioso ni aprobar conscientemente una operación. El simple procesamiento de contenido manipulado dentro de un flujo habitual puede bastar para activar al agente .
El alcance descrito por Zenity iba mucho más allá del spam. Las cadenas demostradas señalaban posibles vías para:
La primera divulgación pública de esta familia se produjo en marzo de 2026, cuando Zenity explicó que una invitación de Google Calendar preparada para atacar Comet podía provocar la extracción de archivos locales y el robo de credenciales de 1Password sin que el usuario hiciera clic .
Entre los navegadores probados, Atlas contaba con varias capas de protección: un clasificador de seguridad basado en IA, un sandbox de ejecución restringida y solicitudes de confirmación humana para acciones sensibles . Zenity sostuvo que pudo sortear las tres :
El episodio ilustra una limitación importante: un sistema puede tener más controles y, aun así, fallar si todos dependen de que otro modelo interprete correctamente las intenciones y el contexto.
OpenAI ya había anunciado el 9 de julio de 2026 que Atlas dejaría de funcionar el 9 de agosto de 2026 . La empresa retiró el navegador como producto independiente y comenzó a trasladar sus capacidades de navegación autónoma a la aplicación de escritorio de ChatGPT, la integración con Chrome, ChatGPT Work y Codex .
La página de ayuda de OpenAI advertía que, después del 9 de agosto, Atlas podía dejar de abrir páginas, navegar o admitir funciones basadas en el navegador, y que ya no recibiría actualizaciones de seguridad . La compañía también afirmó que había desplegado correcciones para los problemas concretos mostrados por los investigadores .
La investigación siguió un proceso de divulgación coordinada con los proveedores afectados. Perplexity había publicado correcciones para las vulnerabilidades de Comet antes de la divulgación pública inicial de marzo, mientras que los hallazgos ampliados se presentaron en Black Hat después de trabajar con las empresas implicadas .
La conclusión central de Zenity es que los clasificadores de seguridad basados únicamente en IA no ofrecen una defensa suficiente para los navegadores agénticos . Al ser modelos probabilísticos, también pueden verse confundidos por inyecciones de instrucciones, entradas adversarias o cambios de idioma, precisamente las técnicas que explotan estos ataques .
Los investigadores piden barreras de seguridad deterministas: controles firmes, aplicados en el navegador o en el sistema operativo, que el agente no pueda desactivar ni reinterpretar. Entre sus propuestas figuran:
Michael Bargury, director de tecnología de Zenity, resumió la advertencia así: «No se puede resolver un problema de seguridad determinista con un clasificador de IA probabilístico» .
«PleaseFix» no describe simplemente una lista de parches pendientes. Según Zenity, revela un defecto estructural en el modo en que los navegadores agénticos leen contenido no confiable y luego actúan dentro de sesiones legítimas . Los cinco productos examinados mostraron rutas de ataque, y Atlas —a pesar de contar con las defensas más completas— fue vulnerable a la combinación de cambio de idioma, confusión de intenciones y permisos legítimos.
La lección para el sector es clara: antes de delegar a estos agentes tareas cada vez más delicadas, los navegadores y los sistemas operativos necesitan límites que no dependan de que una IA interprete correctamente cada página, correo o invitación. La comodidad de «hazlo por mí» no puede convertirse en una autorización silenciosa para enviar mensajes, robar credenciales o gastar dinero.