Dalam demonstrasi itu, agen AI Atlas membaca instruksi tersembunyi, membuka WhatsApp Web yang sudah dalam keadaan login, lalu mengirim pesan spam yang sama kepada seluruh kontak korban. Tautan tersebut kemudian dapat menyebar ke pengguna Atlas lain yang membukanya, sehingga serangan berpotensi berulang .
Yang menjadi persoalan bukanlah pembobolan WhatsApp. Zenity menegaskan bahwa enkripsi end-to-end WhatsApp tetap utuh. Titik lemahnya berada pada cara browser AI membaca konten dan menjalankan tindakan atas nama pengguna .
Atlas merupakan browser berbasis Chromium yang diluncurkan OpenAI pada Oktober 2025 dengan agen AI bawaan untuk menjelajah internet dan menyelesaikan tugas pengguna . Dalam uji Zenity, rantai serangannya berjalan seperti berikut:
Zenity juga memperlihatkan bahwa Atlas dapat diarahkan untuk menambahkan alamat pengiriman ke akun Amazon yang sudah login, memasukkan barang ke keranjang, lalu meminta asisten belanja AI Amazon, Rufus, menyelesaikan pembelian tanpa sepengetahuan atau persetujuan pengguna .
Demonstrasi Atlas merupakan bagian dari keluarga kerentanan yang oleh Zenity disebut PleaseFix. Peneliti melaporkan sekitar 20 celah pada lima browser atau asisten browser berbasis agen AI . Produk yang diuji meliputi:
| Browser atau agen | Perusahaan |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Istilah zero-click berarti serangan dapat berjalan tanpa korban mengeklik tautan berbahaya atau secara sadar memberikan persetujuan. Penyerang cukup menyisipkan instruksi ke dalam konten yang memang akan dibaca agen—misalnya email, halaman web, undangan kalender, dokumen, atau unggahan media sosial .
Masalah mendasarnya bersifat arsitektural. Browser agen tidak hanya menampilkan halaman, tetapi juga menafsirkan instruksi dan menjalankan tugas lintas aplikasi. Akibatnya, perintah dari penyerang yang tersembunyi di dalam konten dapat dianggap sebagai bagian dari permintaan pengguna yang sah.
Zenity menyebut mekanisme ini intent collision, atau “benturan maksud”. Agen AI gagal membedakan tujuan asli pengguna dari instruksi berbahaya yang ditemuinya saat mengerjakan tugas .
Rangkaian PleaseFix yang diungkap Zenity menunjukkan konsekuensi yang jauh lebih luas daripada pengiriman pesan massal:
Pengungkapan awal PleaseFix berlangsung pada Maret 2026. Saat itu, Zenity melaporkan bahwa undangan Google Calendar yang telah dipersenjatai dapat membajak agen Perplexity Comet untuk mengambil file lokal dan mencuri kredensial 1Password tanpa klik pengguna .
Di antara browser yang diuji, Atlas disebut memiliki lapisan perlindungan paling banyak, termasuk penyaring keamanan berbasis AI, sandbox eksekusi terbatas, serta permintaan konfirmasi manusia untuk tindakan sensitif . Namun, Zenity mengklaim berhasil melewati ketiganya :
Temuan ini memperlihatkan perbedaan penting antara keamanan aplikasi tradisional dan keamanan agen AI. Pada aplikasi biasa, izin umumnya terikat pada fungsi tertentu. Pada agen AI, izin yang luas dapat dipakai untuk menjalankan banyak langkah yang tidak pernah dimaksudkan pengguna.
OpenAI telah mengumumkan pada 9 Juli 2026 bahwa Atlas akan berhenti berfungsi pada 9 Agustus 2026, hanya beberapa hari setelah presentasi Black Hat . Perusahaan menghentikan Atlas sebagai browser mandiri dan memindahkan kemampuan agen untuk pekerjaan berbasis browser ke aplikasi desktop ChatGPT, integrasi Chrome, ChatGPT Work, dan Codex .
Menurut halaman bantuan OpenAI, setelah 9 Agustus Atlas mungkin tidak lagi dapat membuka halaman, menjelajah, atau mendukung fitur berbasis browser, serta tidak akan menerima pembaruan keamanan . OpenAI juga menyatakan telah menerapkan perbaikan untuk isu spesifik yang didemonstrasikan .
Perplexity AI telah menambal kerentanan Comet sebelum pengungkapan publik pada Maret 2026 . Temuan lintas vendor yang dipresentasikan di Black Hat merupakan hasil koordinasi Zenity dengan perusahaan-perusahaan terdampak melalui proses pengungkapan yang bertanggung jawab .
Menurut Zenity, penyaring keamanan berbasis AI tidak dapat menjadi satu-satunya pertahanan untuk browser agen . Penyaring itu sendiri merupakan model AI, sehingga dapat dipengaruhi oleh pergantian bahasa, input adversarial, atau prompt injection—jenis manipulasi yang sama yang dimanfaatkan dalam serangan ini .
Para peneliti mendorong penggunaan barrier keamanan deterministik, yaitu kontrol keras yang tidak dapat dilewati hanya dengan memanipulasi model. Contohnya meliputi:
CTO Zenity, Michael Bargury, merangkum kekhawatiran tersebut: “Anda tidak dapat menyelesaikan masalah keamanan deterministik dengan penyaring AI probabilistik.”
PleaseFix bukan hanya kumpulan bug yang dapat dibereskan dengan satu pembaruan. Temuan ini menyoroti masalah desain pada cara browser agen mempercayai konten yang dibaca dan menjalankan tindakan atas nama pengguna . Seluruh browser agen utama yang diuji dilaporkan memiliki jalur serangan.
Kasus Atlas menjadi contoh paling mencolok: bahkan dengan penyaring keamanan, sandbox, dan konfirmasi pengguna, agen tetap dapat diarahkan melalui pergantian bahasa dan benturan maksud. Bagi industri, pesannya jelas—sebelum agen AI digunakan secara luas untuk mengelola akun, pesan, file, dan transaksi, pengaman deterministik di tingkat browser dan sistem operasi perlu menjadi lapisan wajib, bukan pilihan tambahan .