Cette démonstration n’était toutefois que la partie la plus spectaculaire d’un ensemble plus vaste. Baptisée « PleaseFix » par Zenity, cette famille d’attaques « zero-click » regroupe environ 20 failles touchant cinq grands navigateurs ou assistants de navigation dits agentiques. Leur point commun est architectural : ces agents lisent des e-mails, des pages web, des invitations de calendrier ou des documents, puis interprètent leur contenu comme des instructions à exécuter. Ils peuvent ainsi confondre la volonté de l’utilisateur avec une consigne cachée par un attaquant.
Atlas, lancé en octobre 2025 comme navigateur fondé sur Chromium, intégrait un agent capable de naviguer sur le Web et d’effectuer des tâches à la place de l’utilisateur. Dans la démonstration de Zenity, la chaîne d’attaque suivait trois étapes :
Les chercheurs ont également montré qu’Atlas pouvait être amené à ajouter une adresse de livraison dans un compte Amazon connecté, placer des articles dans le panier et laisser l’assistant d’achat Rufus finaliser une commande, sans que l’utilisateur en ait conscience ou ait donné son accord.
Point important : WhatsApp n’a pas été piraté. Son chiffrement de bout en bout n’a pas été contourné. La faiblesse se trouvait dans la manière dont l’agent du navigateur interprétait le contenu et utilisait les autorisations déjà accordées à l’utilisateur.
Zenity a identifié des chaînes d’exploitation dans les cinq produits suivants :
| Navigateur ou assistant | Entreprise |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Les impacts observés vont du vol discret de données et d’identifiants à la prise de contrôle d’un compte ou d’un appareil. Contrairement à une attaque classique, il n’est pas nécessaire d’installer un logiciel malveillant ou d’exploiter une vulnérabilité logicielle traditionnelle. Il suffit qu’un agent traite un contenu ordinaire contenant des instructions qui lui sont destinées en réalité.
Zenity parle d’« intent collision », ou « collision d’intentions » : l’agent mélange la demande légitime de l’utilisateur et les instructions cachées dans le contenu consulté. L’objectif de l’attaquant est alors interprété comme une étape normale de la tâche demandée.
Les démonstrations de Zenity montrent que le problème ne se limite pas à l’envoi de messages :
La première divulgation publique de cette famille remontait à mars 2026. Zenity avait alors décrit un scénario visant Perplexity Comet, dans lequel une invitation Google Calendar apparemment ordinaire pouvait provoquer l’exfiltration de fichiers locaux et le vol d’identifiants 1Password, sans clic de la victime.
Parmi les navigateurs testés, Atlas disposait du dispositif de sécurité le plus étoffé : un classificateur de sécurité alimenté par l’IA, un environnement d’exécution restreint et des demandes de confirmation humaine pour les actions sensibles. Zenity affirme néanmoins avoir contourné ces trois protections.
Le constat est essentiel : multiplier les couches de filtrage fondées sur le même type de modèle ne suffit pas nécessairement lorsque l’attaque consiste précisément à manipuler l’interprétation du modèle.
OpenAI avait annoncé avant la conférence que l’application Atlas cesserait de fonctionner le 9 août 2026, soit quatre jours après la présentation de Black Hat du 5 août. L’entreprise a décidé d’abandonner Atlas comme navigateur autonome et de déplacer ses fonctions agentiques vers l’application de bureau ChatGPT, l’intégration Chrome, ChatGPT Work et Codex.
La page d’aide d’OpenAI indiquait qu’après cette date, Atlas pourrait ne plus ouvrir de pages, naviguer ni prendre en charge les fonctions liées au navigateur, et qu’il ne recevrait plus de mises à jour de sécurité. OpenAI a également déclaré avoir déployé des correctifs pour les problèmes précisément présentés par les chercheurs.
Les autres éditeurs ont participé au processus de divulgation coordonnée. Perplexity avait publié des correctifs pour les vulnérabilités de Comet avant la divulgation publique initiale de mars 2026. Zenity a ensuite présenté à Black Hat les résultats élargis concernant les cinq plateformes, après avoir échangé avec les entreprises concernées dans le cadre de procédures de divulgation responsable.
Pour Zenity, les classificateurs de sécurité basés uniquement sur l’IA sont structurellement insuffisants pour protéger les navigateurs agentiques. Comme ces classificateurs sont eux-mêmes des modèles, ils peuvent être mis en difficulté par une formulation adversariale, un changement de langue ou une injection d’instructions — les mêmes mécanismes exploités par les attaques.
Les chercheurs préconisent donc des barrières de sécurité déterministes : des contrôles rigides, imposés par le navigateur ou le système d’exploitation, que l’agent ne peut pas contourner en modifiant son interprétation. Parmi les pistes citées :
Le message de Michael Bargury, directeur technique de Zenity, résume leur position : « On ne peut pas résoudre un problème de sécurité déterministe avec un classificateur d’IA probabiliste. »
PleaseFix ne désigne pas un correctif manquant pour un produit isolé, mais une faiblesse de conception dans la façon dont les navigateurs agentiques font confiance aux contenus qu’ils lisent et exécutent des actions à la place de l’utilisateur. Les cinq plateformes testées se sont révélées exposées à ce type de confusion.
L’expérience Atlas est particulièrement parlante : même avec plusieurs mécanismes de défense, un contenu en langue moins bien filtrée et une confusion entre l’intention de l’utilisateur et celle de l’attaquant ont suffi à déclencher des actions sur des services déjà connectés. Pour que les agents IA soient déployés à grande échelle sans transformer chaque e-mail, invitation ou page web en nouvelle surface d’attaque, Zenity appelle à intégrer des garde-fous déterministes au niveau du navigateur et du système d’exploitation.