Ini bukan sekadar bug biasa. Ini adalah demonstrasi paling dramatis dari kelas kerentanan yang sebelumnya tidak terdokumentasi, yang oleh Zenity disebut 'PleaseFix'—sekelompok celah zero-click yang mempengaruhi setiap browser AI komersial utama yang diperiksa oleh para peneliti .
Serangan proof-of-concept dari Zenity berhasil melewati sistem keamanan tiga lapis milik OpenAI dengan menggunakan tiga teknik :
Rantai eksploitasi yang sama juga dapat digunakan untuk melakukan pembelian tidak sah di Amazon, menunjukkan kemampuan pengambilalihan akun yang lebih luas . Enkripsi end-to-end WhatsApp tidak ditembus—agen AI hanya bertindak dalam sesi pengguna yang sudah terautentikasi .
Zenity Labs mengungkapkan PleaseFix sebagai keluarga kerentanan zero-click yang memengaruhi setiap browser AI komersial utama yang mereka periksa . Celah-celah ini berhasil didemonstrasikan pada:
Secara total, Zenity menemukan 20 celah berbeda di seluruh platform ini . Masalah utamanya bersifat arsitektural: browser AI dirancang untuk secara otonom membaca konten web, mengikuti instruksi, dan melakukan tindakan atas nama pengguna—dan otonomi itulah yang menjadi permukaan serangan . Penyerang membajak agen melalui konten biasa dan tindakan yang diharapkan, tanpa malware, tanpa eksploitasi, dan tanpa satu klik pun dari pengguna .
Hasil serangan yang didemonstrasikan meliputi :
Para peneliti keamanan berpendapat bahwa pendekatan saat ini—menambahkan filter keamanan dan pagar pembatas berbasis perintah di atas agen AI yang sangat otonom—secara struktural tidak memadai . Penelitian Zenity menunjukkan bahwa setiap browser AI dapat dikompromikan menggunakan teknik fundamental yang sama: memberi agen konten berbahaya yang memang dirancang untuk diproses .
Masalah intinya adalah filter keamanan AI yang probabilistik (yang menebak-nebak apakah suatu tindakan aman) tidak dapat secara andal menghentikan penyerang yang dapat merancang input baru yang lolos dari filter tersebut. Para peneliti menyerukan pembatas keamanan deterministik—batasan keras yang dapat ditegakkan tentang apa yang boleh dilakukan oleh agen AI, terlepas dari bagaimana ia menafsirkan instruksi . Contohnya meliputi:
Sampai kontrol deterministik seperti itu ada, kelas kerentanan PleaseFix menunjukkan bahwa browser AI dapat dipersenjatai untuk melawan penggunanya sendiri hanya dengan menerbitkan konten web yang tampak biasa .