Non si è trattato di un bug isolato. È stata la dimostrazione più eclatante di una classe di vulnerabilità precedentemente sconosciuta, che Zenity ha battezzato “PleaseFix”: una famiglia di falle zero-click che ha colpito tutti i principali browser “agentici” commerciali esaminati dai ricercatori .
L’attacco proof-of-concept di Zenity ha aggirato il sistema di sicurezza a tre livelli di OpenAI utilizzando tre tecniche :
La stessa catena di exploit poteva essere usata anche per effettuare acquisti non autorizzati su Amazon, dimostrando una più ampia capacità di prendere il controllo dell’account . La crittografia end-to-end di WhatsApp non è stata violata: l’agente AI agiva semplicemente all’interno della sessione autenticata dell’utente .
Zenity Labs ha divulgato PleaseFix come una famiglia di vulnerabilità zero-click che colpisce tutti i principali browser agentici commerciali da loro esaminati . Le falle sono state dimostrate su:
In totale, Zenity ha scoperto 20 diverse falle su queste piattaforme . Il problema è di natura architetturale: i browser agentici sono progettati per leggere autonomamente i contenuti web, seguire le istruzioni ed eseguire azioni per conto dell’utente, e questa stessa autonomia costituisce la superficie d’attacco . Gli aggressori dirottano gli agenti attraverso contenuti ordinari e azioni previste, senza bisogno di malware, exploit o click da parte dell’utente .
Gli attacchi dimostrati includevano :
I ricercatori di sicurezza sostengono che l’approccio attuale — sovrapporre filtri di sicurezza e guardrail a livello di prompt ad agenti AI altamente autonomi — è strutturalmente inadeguato . La ricerca di Zenity ha dimostrato che ogni singolo browser agentico poteva essere compromesso usando la stessa tecnica di base: fornire all’agente contenuti malevoli che era progettato per elaborare .
Il problema centrale è che i filtri di sicurezza probabilistici dell’AI (che “indovinano” se un’azione è sicura) non possono fermare in modo affidabile un attaccante in grado di creare input inediti che sfuggono a tali filtri. I ricercatori chiedono barriere di sicurezza deterministiche — vincoli rigidi e applicabili su ciò che un agente AI può fare, indipendentemente da come interpreta le istruzioni . Esempi includono:
Fino a quando non esisteranno tali controlli deterministici, la classe di falle PleaseFix dimostra che i browser agentici possono essere trasformati in armi contro i propri utenti semplicemente pubblicando contenuti web dall’aspetto ordinario .