Cette démonstration n'était pas un bug isolé. C'était la mise en lumière la plus frappante d'une classe de vulnérabilités jusqu'alors non documentée, que Zenity a baptisée « PleaseFix » — une famille de failles zéro-clic affectant tous les principaux navigateurs agents commerciaux examinés par les chercheurs .
L'attaque de preuve de concept de Zenity a contourné le système de sécurité à trois niveaux d'OpenAI en utilisant trois techniques :
La même chaîne d'exploitation pouvait également être utilisée pour effectuer des achats non autorisés sur Amazon, démontrant une capacité plus large de prise de contrôle de comptes . Le chiffrement de bout en bout de WhatsApp n'a pas été compromis — l'agent IA agissait simplement dans le cadre de la session authentifiée de l'utilisateur .
Zenity Labs a divulgué PleaseFix comme une famille de vulnérabilités zéro-clic affectant tous les principaux navigateurs agents commerciaux qu'ils ont examinés . Les failles ont été démontrées sur :
Au total, Zenity a découvert 20 failles distinctes sur ces plateformes . Le problème central est architectural : les navigateurs agents sont conçus pour lire de manière autonome le contenu web, suivre des instructions et effectuer des actions pour le compte de l'utilisateur — et cette autonomie est précisément la surface d'attaque . Les attaquants détournent les agents via un contenu ordinaire et des actions attendues, sans malware, sans exploit, et sans aucun clic de l'utilisateur .
Les conséquences des attaques démontrées incluaient :
Les chercheurs en sécurité soutiennent que l'approche actuelle — superposer des filtres de sécurité et des garde-fous au niveau des invites sur des agents IA hautement autonomes — est structurellement inadéquate . Les recherches de Zenity ont montré que chaque navigateur agent pouvait être compromis en utilisant la même technique fondamentale : fournir à l'agent un contenu malveillant qu'il était conçu pour traiter .
Le problème central est que les filtres de sécurité probabilistes de l'IA (qui devinent si une action est sûre) ne peuvent pas arrêter de manière fiable un attaquant capable de concevoir des entrées inédites qui contournent ces filtres. Les chercheurs appellent à des barrières de sécurité déterministes — des contraintes dures et applicables sur ce qu'un agent IA est autorisé à faire, indépendamment de la façon dont il interprète les instructions . Les exemples incluent :
Jusqu'à ce que de tels contrôles déterministes existent, la classe de failles PleaseFix montre que les navigateurs agents peuvent être transformés en armes contre leurs propres utilisateurs, simplement en publiant un contenu web d'apparence ordinaire .