しかし、このAtlasの実演は、より大規模な発見の最も衝撃的な一幕に過ぎなかった。Zenityは、「PleaseFix」と名付けた一連のゼロクリック脆弱性を公表した。これは、主要なエージェントブラウザ5社に影響を及ぼし、約20件の個別の欠陥を含む。この問題の核心は、従来の意味での「バグ」ではない。エージェントAIブラウザが本質的に持つアーキテクチャ上の特性、すなわち「読み取ったコンテンツに埋め込まれた命令を信頼し、実行する」という設計そのものにある。電子メール、Webページ、カレンダーの招待状、ソーシャルメディアの投稿など、あらゆるコンテンツが攻撃の経路となり得る。攻撃者はユーザーに怪しいリンクをクリックさせる必要すらない。エージェントがユーザーの意図とコンテンツに隠された攻撃者の命令を区別できないため、ユーザーに代わって攻撃者が仕組んだ行動を自動的に実行してしまうのだ。
Zenityの最も衝撃的な概念実証は、OpenAIのChatGPT Atlasを標的にしたものだ。Atlasは2025年10月にローンチされたChromiumベースのブラウザで、Webを閲覧しユーザーに代わってタスクを完了するAIエージェントを内蔵している。攻撃の連鎖は以下の通りである:
WhatsAppへの攻撃に加えて、研究者は同じ手法でAtlasを騙し、ログイン済みのAmazonアカウントに配送先住所を追加し、商品をカートに入れ、さらにAmazonのAIショッピングアシスタント「Rufus」に購入を完了させることにも成功した。これらの行動はすべて、ユーザーの認識や同意なしに行われた。
ZenityのCTOであるMichael Bargury氏は、この攻撃がWhatsApp自体の脆弱性を悪用したものではないことを強調した。WhatsAppのエンドツーエンド暗号化は損なわれておらず、問題は完全にAIブラウザがコンテンツを処理し、行動を実行する方法にあると述べている。
Atlasへの攻撃は、Zenityが「PleaseFix」と呼ぶ、より広範な脆弱性ファミリーの一部である。これは、主要なエージェントブラウザ5社すべてに影響を与えるゼロクリックのエクスプロイトチェーンだ。
| ブラウザ名 | ベンダー |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude(Chrome上) | Anthropic |
| Gemini(Chrome上) | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenityはこれらのプラットフォーム全体で約20件の欠陥を報告しており、その影響はデータの窃取、認証情報の漏洩から、リモートによる端末の制御にまで及ぶ。脆弱性の核心はアーキテクチャ上の問題である。エージェントブラウザは、読み取ったコンテンツ(電子メール、Webページ、カレンダーの招待状、文書など)を信頼し、その内容に基づいて行動するように設計されている。攻撃者は、エージェントが日常的なタスクを処理する過程で読み取る、ごく普通のコンテンツ内に悪意の命令を埋め込む。マルウェアもエクスプロイトも不要であり、何よりユーザーによるクリックさえ必要ない。
Zenityはこの根本的な仕組みを**「インテント・コリジョン(意図の衝突)」**と呼んでいる。AIエージェントが、ユーザーからの正当なリクエストと、読み取ったコンテンツに隠された悪意のある命令を混同し、攻撃者の目的をユーザー自身の意図の一部として扱ってしまう現象である。
PleaseFix脆弱性ファミリーの最初の開示は、2026年3月に遡る。この時、ZenityはPerplexity Cometが、武器化されたGoogleカレンダーの招待状を処理するだけで、ローカルファイルを外部に送信し、1Passwordの認証情報をユーザーのクリックなしに盗み出すことができることを明らかにしていた。
テストされたブラウザの中で、OpenAIのAtlasは最も多くのセキュリティ層を持っていた。AI搭載のセーフティ分類器、制限付き実行サンドボックス、そして重要な操作に対する人間による確認プロンプトである。しかし、Zenityはこれらすべてを突破した:
OpenAIの公式な対応は、Black Hat開催前に下された製品決定によって形作られた。OpenAIはすでに2026年7月9日、Atlasが2026年8月9日をもって機能を停止することを発表していた。これはBlack Hatでの発表からわずか4日後である。同社はAtlasをスタンドアロンブラウザとして廃止し、そのエージェント機能をChatGPTデスクトップアプリ、Chrome統合、ChatGPT Work、そしてCodexに移行するとした。OpenAIのヘルプページでは、8月9日以降、Atlasは「開くこと、ブラウジングすること、ブラウザベースの機能をサポートすることができなくなる」可能性があり、セキュリティアップデートも提供されないと警告している。また、実演で示された具体的な問題については修正プログラムを適用したと述べている。
他のベンダーも対応を行った。Perplexity AIは、2026年3月の公表前にCometの脆弱性に対するパッチをリリースした。Black Hatにおいて、Zenityは責任ある開示プロセスを通じて影響を受ける企業と協力した後、拡大されたクロスベンダーの調査結果を発表した。
Zenityの中心的な主張は、AI搭載のセーフティ分類器だけでは、構造的にエージェントブラウザを防御するのに不十分であるというものだ。分類器自体がAIモデルであるため、敵対的な入力、言語の切り替え、プロンプトインジェクションといった、攻撃の入り口となるのと同じ種類の脆弱性によっていつでもバイパスされうるからである。
研究者らは、確定的なセキュリティ障壁、すなわちモデルの操作では迂回できない、OSやブラウザアーキテクチャレベルでの、ハードで交渉の余地のない制御を導入するよう求めている。その例として、以下が挙げられる:
Bargury氏の核心的なメッセージは、「確率的なAI分類器で、確定的なセキュリティ問題を解決することはできない」というものである。
PleaseFix脆弱性群は、単にパッチを待つようなバグではない。エージェントブラウザがコンテンツを信頼し、その指示に基づいて行動するという構造的な設計上の欠陥である。テストされた主要なAIブラウザはすべて脆弱だった。Atlasは最も強力な防御を備えていたにもかかわらず、いかなるAI分類器も完全には防げない、言語の切り替えと意図の混乱による攻撃に屈した。Zenityの処方箋は、エージェントAIが安全に大規模に配備される前に、確定的でAIによる回避が不可能なガードレールをOSやブラウザアーキテクチャのレベルに組み込むことを業界に求めている。