यह प्रदर्शन अकेली खामी नहीं था। Zenity ने “PleaseFix” नाम से zero-click vulnerabilities की एक पूरी श्रेणी का खुलासा किया, जिसमें पांच प्रमुख agentic browsers में करीब 20 flaws शामिल हैं । इन ब्राउज़रों की खासियत यह है कि वे केवल वेब पेज दिखाते नहीं, बल्कि ईमेल पढ़ने, वेबसाइटों पर कार्रवाई करने और यूज़र की ओर से अलग-अलग सेवाओं के बीच काम पूरा करने की कोशिश भी करते हैं। यही क्षमता नया attack surface बन गई है।
OpenAI का Atlas अक्टूबर 2025 में लॉन्च हुआ Chromium-आधारित ब्राउज़र था, जिसमें वेब ब्राउज़िंग और यूज़र की ओर से काम पूरे करने वाला AI agent शामिल था । Zenity के proof-of-concept में हमला इस तरह आगे बढ़ा :
हर प्राप्तकर्ता को वही लिंक मिलने के कारण यह प्रक्रिया दूसरे Atlas यूज़र्स तक भी फैल सकती थी—यानी यह एक self-propagating WhatsApp worm जैसा व्यवहार कर सकती थी। महत्वपूर्ण बात यह है कि शोधकर्ताओं ने WhatsApp की encryption या WhatsApp के किसी software flaw को नहीं तोड़ा। समस्या AI ब्राउज़र के content को पढ़ने और उसके आधार पर कार्रवाई करने के तरीके में थी ।
Zenity ने एक अलग प्रदर्शन में Atlas को लॉग-इन Amazon खाते में shipping address जोड़ने, सामान cart में डालने और Amazon के AI shopping assistant Rufus के जरिए खरीदारी पूरी करने के लिए भी भटकाया ।
Zenity के अनुसार, PleaseFix किसी एक bug का नाम नहीं, बल्कि उन exploit chains की vulnerability class है जो तब काम करती हैं जब AI agent अविश्वसनीय content में छिपे निर्देशों को यूज़र के असली निर्देशों के साथ मिला देता है । हमला ईमेल, वेब पेज, calendar invite, document या social media post जैसी सामान्य सामग्री में छिपाया जा सकता है।
इस जांच में प्रभावित agentic browsers की सूची में ये उत्पाद शामिल थे :
| ब्राउज़र या AI browser assistant | कंपनी |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenity ने इन प्लेटफॉर्मों पर करीब 20 खामियों की जानकारी दी। संभावित प्रभावों में चुपचाप डेटा चोरी, credentials की चोरी, account takeover और डिवाइस पर दूर से नियंत्रण तक शामिल थे ।
शोधकर्ताओं ने इस मूल समस्या को “intent collision” कहा है । इसका अर्थ है कि AI agent यूज़र की वैध मांग और content में छिपे हमलावर के निर्देशों के बीच अंतर नहीं कर पाता। नतीजा यह होता है कि हमलावर का लक्ष्य भी agent को यूज़र के इरादे का हिस्सा दिखाई देने लगता है।
उदाहरण के लिए, यूज़र newsletter subscribe करने को कहता है, लेकिन उसी पेज में छिपा निर्देश agent को WhatsApp खोलने या किसी खाते में बदलाव करने के लिए कहता है। Agent दोनों निर्देशों को एक ही workflow का हिस्सा मान सकता है।
PleaseFix के व्यापक प्रभाव केवल WhatsApp या shopping तक सीमित नहीं हैं। Zenity ने ऐसे attack paths दिखाए जिनसे :
इस vulnerability family का शुरुआती खुलासा मार्च 2026 में Perplexity Comet के मामले से हुआ था। Zenity ने बताया था कि एक weaponized Google Calendar invite को process करते समय Comet स्थानीय फाइलें बाहर भेज सकता है और 1Password credentials तक पहुंच बना सकता है—वह भी यूज़र के किसी स्पष्ट click के बिना ।
परीक्षण किए गए ब्राउज़रों में Atlas में सुरक्षा की सबसे अधिक परतें थीं: AI-powered safety classifier, restricted execution sandbox और संवेदनशील कार्रवाइयों के लिए human confirmation prompts । फिर भी Zenity ने इन तीनों को अलग-अलग तरीकों से पार किया :
यह मामला दिखाता है कि केवल AI से बने एक सुरक्षा मॉडल पर भरोसा करना कितना कठिन है। जिस model को malicious और benign content में फर्क करना है, वही adversarial language और prompt injection से प्रभावित हो सकता है।
OpenAI ने Black Hat प्रस्तुति से पहले ही 9 जुलाई 2026 को घोषणा कर दी थी कि Atlas 9 अगस्त 2026 से काम करना बंद कर देगा । कंपनी standalone browser को हटाकर उसकी agentic क्षमताओं को ChatGPT desktop app, Chrome integration, ChatGPT Work और Codex में स्थानांतरित कर रही थी । OpenAI के help page के अनुसार, 9 अगस्त के बाद Atlas शायद browser-based features को खोल, चला या support न कर पाए और उसे security updates भी नहीं मिलेंगे ।
OpenAI ने यह भी कहा कि प्रदर्शन में सामने आए specific issues के लिए fixes जारी किए गए थे । Perplexity AI ने मार्च 2026 में Comet से जुड़े coordinated disclosure के बाद vulnerabilities के लिए patch जारी किया था । Black Hat में Zenity ने प्रभावित कंपनियों के साथ responsible disclosure प्रक्रिया के बाद cross-vendor findings पेश कीं ।
Zenity का मुख्य तर्क है कि केवल AI-powered safety classifiers agentic browsers की सुरक्षा के लिए पर्याप्त नहीं हैं । ऐसे classifiers खुद probabilistic AI systems हैं और language switching, prompt injection या adversarial content से प्रभावित हो सकते हैं ।
शोधकर्ताओं ने इसके बजाय deterministic security barriers की मांग की—ऐसे कड़े नियंत्रण जिन्हें कोई AI model अपने निर्देश बदलकर bypass न कर सके । इनमें शामिल हो सकते हैं:
Zenity CTO Michael Bargury का सार यही था: “Deterministic security problem को probabilistic AI classifier से हल नहीं किया जा सकता।”
PleaseFix का सबसे बड़ा सबक यह है कि agentic browsers अविश्वसनीय content को पढ़ते समय उसी content को instruction की तरह भी ले सकते हैं। Atlas में कई सुरक्षा परतें होने के बावजूद hidden-language instructions और intent collision ने उन्हें निष्प्रभावी कर दिया।
इसलिए चुनौती केवल एक-दो bugs को patch करने की नहीं है। जब तक browser और operating system स्तर पर ऐसी deterministic सीमाएं नहीं बनाई जातीं जो मॉडल के बहकावे से प्रभावित न हों, तब तक AI agents को यूज़र के संदेशों, फाइलों, passwords और payment accounts तक व्यापक अधिकार देना गंभीर जोखिम बना रहेगा ।