החוקרים הדגישו כי WhatsApp עצמה לא נפרצה: ההצפנה מקצה לקצה של השירות לא נעקפה. נקודת התורפה הייתה האופן שבו סוכן ה-AI קורא תוכן ומבצע פעולות בשם המשתמש .
בתרחיש נוסף הדגימו החוקרים כיצד ניתן לגרום ל-Atlas להוסיף כתובת למשלוח לחשבון Amazon מחובר, להכניס מוצרים לעגלת הקניות ואף לאפשר לעוזר הקניות של Amazon, Rufus, להשלים רכישה — ללא ידיעתו או הסכמתו של המשתמש .
המשמעות היא שהסיכון אינו מסתכם בהודעות ספאם. כאשר דפדפן AI מחובר לחשבונות, לשירותי מסרים, למערכות תשלום ולמידע מקומי, ההרשאות הלגיטימיות שלו עלולות להפוך למסלול תקיפה.
ההדגמה של Atlas הייתה החלק הבולט ביותר במחקר רחב יותר, שאותו מכנה Zenity PleaseFix. לפי החברה, נחשפו כ-20 חולשות בחמישה דפדפנים או שילובי דפדפן-סוכן מרכזיים :
| מוצר | חברה |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
החולשות מאפשרות, לפי תרחישי המחקר, לגנוב מידע בשקט, לגשת לקבצים במחשב המקומי, לגנוב פרטי התחברות, להשתלט על חשבונות ואף להגיע לשליטה מרחוק במכשיר . חלק מהתרחישים כוונו גם למנהלי סיסמאות כמו 1Password, בתוך סשנים שכבר אושרו על ידי המשתמש .
דפדפן רגיל מציג דף אינטרנט. דפדפן סוכני, לעומת זאת, גם מפרש הוראות ומבצע משימות: הוא יכול לקרוא הודעה, לפתוח אתר, להשתמש בחשבון מחובר או לבצע פעולה לפי בקשת המשתמש.
הבעיה נוצרת כאשר הסוכן אינו מצליח להבחין בין ההוראה של המשתמש לבין הוראה שמסתתרת בתוכן שהוא קורא. תוקף יכול להטמין פקודות בתוך הודעת דוא״ל, הזמנה ליומן, מסמך, פוסט או דף אינטרנט — והסוכן עלול להתייחס אליהן כחלק מהמשימה הלגיטימית .
Zenity מכנה את המנגנון הזה "התנגשות כוונות" — Intent Collision. במצב כזה, בקשת המשתמש והוראות התוקף מתערבבות, והסוכן מבצע את מטרת התוקף כאילו הייתה חלק מהכוונה המקורית של המשתמש .
בין הטכניקות שהודגמו:
מבין הדפדפנים שנבדקו, Atlas כלל את שכבות ההגנה המקיפות ביותר: מסווג בטיחות המבוסס על AI, Sandbox מוגבל והודעות אישור אנושיות לפעולות רגישות . Zenity טוענת שהצליחה לעקוף את שלושתן :
המסקנה של החוקרים אינה שמסנן מסוים היה חלש מדי, אלא שקשה לבנות הגנה מוחלטת על גבי מודל AI נוסף. גם מסווג הבטיחות הוא מודל, ולכן הוא חשוף לקלטים עוינים, להחלפת שפה ולהזרקת הוראות — בדיוק לסוג המניפולציה שאותה הוא אמור למנוע .
החשיפה הגיעה זמן קצר לפני סיום דרכו של Atlas. OpenAI הודיעה כבר ב-9 ביולי 2026 כי הדפדפן יפסיק לעבוד ב-9 באוגוסט 2026, ארבעה ימים בלבד לאחר הצגת המחקר בכנס . החברה הפסיקה את Atlas כמוצר דפדפן עצמאי והעבירה את יכולות הגלישה הסוכניות ליישום ChatGPT למחשב, לשילוב עם Chrome, ל-ChatGPT Work ול-Codex .
לפי דף העזרה של OpenAI, לאחר 9 באוגוסט Atlas עשוי להפסיק לפתוח דפים, לגלוש או לתמוך בתכונות המבוססות על הדפדפן, ולא יקבל עוד עדכוני אבטחה . OpenAI מסרה גם כי פרסה תיקונים לבעיות הספציפיות שהודגמו .
Perplexity, שנחשפה לחלק הראשון של המחקר כבר במרץ 2026, פרסמה תיקונים לבעיות שנמצאו ב-Comet לפני החשיפה הציבורית . Zenity הציגה ב-Black Hat את התמונה הרחבה יותר לאחר תהליך של גילוי אחראי מול החברות שנפגעו .
החוקרים קוראים להחליף חלק מההסתמכות על מסנני AI במחסומי אבטחה דטרמיניסטיים — כללים קשיחים ברמת הדפדפן או מערכת ההפעלה, שלא ניתן לשנות באמצעות מניפולציה על המודל . בין הדוגמאות שהוצעו:
המסר של מייקל ברגורי, סמנכ״ל הטכנולוגיות של Zenity, חד: "אי אפשר לפתור בעיית אבטחה דטרמיניסטית באמצעות מסווג AI הסתברותי" .
PleaseFix אינה רק רשימה של באגים שניתן לתקן בזה אחר זה. לפי Zenity, מדובר בבעיה מבנית: דפדפנים סוכניים נותנים לסוכן לפרש תוכן לא מהימן ולבצע פעולות בתוך סשנים מורשים .
העובדה שגם Atlas, שנבדק עם שכבות ההגנה החזקות ביותר, נכנע לשילוב של החלפת שפה, התנגשות כוונות והטעיית Sandbox, מצביעה על גבול מהותי של הגישה הנוכחית. לפני שסוכני AI יקבלו חופש פעולה רחב במחשבים ובחשבונות שלנו, יהיה צורך בהגנות קשיחות שאינן תלויות ביכולת של מודל להבין מה המשתמש באמת התכוון לעשות .