Kyse ei ollut WhatsAppin murtamisesta. Viestipalvelun päästä päähän -salaus säilyi koskemattomana, ja ongelma oli kokonaan siinä, miten tekoälyselain tulkitsi lukemaansa sisältöä ja käytti käyttäjän valmiiksi kirjautuneita palveluja .
Zenityn esittelyssä hyökkäys eteni pääpiirteissään näin :
Jos viestin saanut yhteyshenkilö käytti Atlasia ja käsitteli saman linkin, hyökkäys olisi voinut levitä edelleen. Siksi tutkijat kuvasivat sitä itseään levittäväksi madoksi.
Zenity esitteli myös toisenlaisen seurauksen: Atlas voitiin huijata lisäämään toimitusosoite kirjautuneelle Amazon-tilille, siirtämään tuotteita ostoskoriin ja antamaan Amazonin Rufus-tekoälyavustajan viimeistellä osto ilman käyttäjän tietoista suostumusta .
Atlas-tapaus oli näyttävin osa laajempaa havaintoa, jonka Zenity nimesi PleaseFixiksi. Tutkijat kertoivat löytäneensä noin 20 haavoittuvuutta viidestä agenttisesta selaimesta :
| Selain tai selainavustaja | Kehittäjä |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Agenttiset selaimet eivät ainoastaan näytä verkkosivuja. Ne tulkitsevat sähköposteja, verkkosivuja, kalenterikutsuja ja asiakirjoja sekä voivat suorittaa tehtäviä käyttäjän puolesta. Juuri tämä toimintamalli muodostaa hyökkäyspinnan: hyökkääjä voi upottaa tavalliseen sisältöön ohjeita, jotka selain lukee osana normaalia tehtävää .
PleaseFix-hyökkäyksissä ei välttämättä tarvita haittaohjelmaa, perinteistä ohjelmistohaavoittuvuutta tai käyttäjän tietoista klikkausta. Riittää, että agentti käsittelee hyökkääjän muokkaamaa sisältöä osana tavallista työnkulkua .
Zenityn mukaan PleaseFix-hyökkäysketjuilla osoitettiin reittejä muun muassa seuraaviin seurauksiin :
Ensimmäinen laajempi PleaseFix-julkistus tehtiin maaliskuussa 2026. Tuolloin Zenity kertoi, että Perplexity Comet voitiin kaapata aseistetulla Google Calendar -kutsulla. Näennäisesti tavallisen kalenterikutsun käsittely saattoi johtaa paikallisten tiedostojen vuotamiseen ja 1Password-tunnistetietojen varastamiseen ilman käyttäjän klikkausta .
Testatuista selaimista Atlasissa oli tutkijoiden mukaan eniten suojakerroksia: tekoälypohjainen turvaluokittelija, rajoitettu suoritusympäristö eli hiekkalaatikko sekä ihmisen vahvistusta edellyttäviä kyselyjä arkaluonteisille toiminnoille . Zenityn esittelyn mukaan kaikki kolme voitiin kuitenkin kiertää .
Tämä on PleaseFixin ydinongelma: agentti ei pysty luotettavasti erottamaan toisistaan käyttäjän antamaa käskyä ja epäluotettavan sisällön sekaan piilotettua käskyä.
OpenAI ilmoitti 9. heinäkuuta 2026, että Atlasin oli määrä lakata toimimasta 9. elokuuta 2026 – vain neljä päivää Black Hat -esityksen jälkeen . Yhtiö oli lopettamassa Atlasia erillisenä selaimena ja siirtämässä selainpohjaisia agenttitoimintoja ChatGPT-työpöytäsovellukseen, Chrome-integraatioon, ChatGPT Workiin ja Codexiin .
OpenAI:n ohjesivun mukaan Atlas ei määräpäivän jälkeen välttämättä enää avaa tai selaa verkkosivuja eikä tue selainpohjaisia toimintoja. Selain ei myöskään enää saa tietoturvapäivityksiä . OpenAI kertoi lisäksi ottaneensa käyttöön korjauksia tutkijoiden esittämiin yksittäisiin ongelmiin .
Perplexity puolestaan julkaisi Cometiin korjauksia ennen maaliskuussa 2026 tehtyä julkistusta . Zenity kertoi esitelleensä Black Hatissa laajennetut, useita toimittajia koskevat havainnot koordinoidun vastuullisen ilmoitusprosessin jälkeen .
Zenityn keskeinen viesti on, etteivät tekoälypohjaiset turvaluokittelijat yksin riitä suojaamaan agenttisia selaimia . Koska myös luokittelijat ovat tekoälymalleja, niitä voidaan yrittää kiertää vastakkainasettelulla, kielen vaihtamisella ja prompt-injektioilla – samoilla tekniikoilla, joita hyökkäykset hyödyntävät .
Tutkijat vaativat deterministisiä turvarajoja: käyttöjärjestelmän ja selaimen rakenteeseen rakennettuja sääntöjä, joita agentti ei voi ohittaa pelkällä ohjeiden manipuloinnilla . Esimerkkejä ovat:
Zenityn teknologiajohtaja Michael Barguryn tiivistämä ajatus kuuluu: ”Determinististä tietoturvaongelmaa ei voi ratkaista probabilistisella tekoälyluokittelijalla.”
PleaseFixin merkitys on Atlasia laajempi. Zenityn havaintojen perusteella ongelma liittyy agenttisten selainten perusrakenteeseen: ne lukevat epäluotettavaa sisältöä ja toimivat sen perusteella käyttäjän valtuutetuissa istunnoissa .
Se, että myös vahvimmilla suojauksilla varustettu Atlas voitiin saada sekoittamaan käyttäjän tarkoitus ja piilotetut ohjeet, osoittaa pelkkien tekoälysuodattimien rajat. Jotta agenttisia selaimia voidaan käyttää turvallisesti laajassa mittakaavassa, niiden ympärille tarvitaan ohittamattomia käyttöoikeusrajoja, käyttäjän todellista vahvistusta ja selkeä eristys arkaluonteisista tiedoista .