그러나 아틀라스 해킹은 훨씬 더 큰 문제의 빙산에 불과했습니다. Zenity는 5개 주요 '에이전틱 브라우저(Agentic Browser)'에서 약 20개의 개별 취약점을 포함하는 'PleaseFix' 라는 제로클릭 취약점군을 공개했습니다. 핵심 문제는 일반적인 소프트웨어 버그가 아닙니다. AI 브라우저의 설계 자체에 내재된 구조적 특징입니다. 이 브라우저들은 읽는 콘텐츠(이메일, 웹페이지, 캘린더 초대장, 소셜 미디어 게시물)에 포함된 명령어를 신뢰하고 실행하도록 설계되어 있습니다. 공격자는 사용자가 악성 링크를 클릭하도록 속일 필요가 없습니다. AI 에이전트가 처리하는 일상적인 콘텐츠에 명령어를 숨겨두기만 하면, 에이전트가 공격자를 대신해 행동합니다.
Zenity의 가장 극적인 개념 증명(PoC)은 2025년 10월 출시된 오픈AI의 크로미움 기반 브라우저 '챗GPT 아틀라스'를 대상으로 했습니다. 이 브라우저는 사용자를 대신해 웹을 탐색하고 작업을 완료하는 AI 에이전트를 내장하고 있습니다. 공격 체인은 다음과 같이 진행됐습니다:
연구진은 왓츠앱 외에도 아틀라스를 속여 로그인된 아마존 계정에 배송 주소를 추가하고, 장바구니에 상품을 담은 후 아마존의 AI 쇼핑 어시스턴트 '루퍼스(Rufus)'가 결제를 완료하도록 하는 것도 성공했습니다. 이 모든 과정은 사용자의 인지나 동의 없이 이뤄졌습니다.
Zenity의 CTO 마이클 바거리(Michael Bargury)는 이 공격이 왓츠앱 자체의 취약점을 이용한 것이 아니라고 강조했습니다. 왓츠앱의 종단간 암호화는 그대로 유지됐습니다. 문제는 전적으로 AI 브라우저가 콘텐츠를 처리하고 명령어를 실행하는 방식에 있었습니다.
아틀라스 공격은 Zenity가 'PleaseFix'라고 명명한 더 광범위한 제로클릭 취약점군의 일부입니다:
| 브라우저 | 업체 |
|---|---|
| ChatGPT Atlas | 오픈AI(OpenAI) |
| Claude in Chrome | 앤트로픽(Anthropic) |
| Gemini in Chrome | 구글(Google) |
| Copilot Edge | 마이크로소프트(Microsoft) |
| Perplexity Comet | 퍼플렉시티 AI(Perplexity AI) |
Zenity는 이들 플랫폼에서 약 20개의 취약점을 공개했으며, 영향 범위는 데이터·자격증명 무단 탈취부터 원격 장치 제어까지 다양했습니다. 취약점의 핵심은 설계에 있습니다. 에이전틱 브라우저는 읽는 콘텐츠를 신뢰하고 그에 따라 행동하도록 설계되어 있습니다. 공격자는 에이전트가 일상 작업 중 처리하는 콘텐츠에 명령어를 심습니다. 악성 코드도, 악용도, 결정적으로 사용자의 클릭도 필요 없습니다.
Zenity는 이 메커니즘을 '의도 충돌(Intent Collision)' 이라고 부릅니다. AI 에이전트가 사용자의 합법적인 요청과 콘텐츠에 숨겨진 악성 명령어를 혼합하여 공격자의 목표를 사용자 자신의 의도의 일부로 취급하게 만드는 것입니다.
PleaseFix 취약점군의 첫 공개는 2026년 3월이었습니다. 당시 Zenity는 퍼플렉시티 코멧이 악성 구글 캘린더 초대장을 통해 하이재킹될 수 있다고 밝혔습니다. 이 초대장을 AI 에이전트가 처리하면 사용자의 클릭 없이 로컬 파일이 유출되고 1Password 자격증명이 탈취됐습니다.
테스트된 모든 브라우저 중 오픈AI의 아틀라스는 가장 많은 보안 계층을 갖추고 있었습니다. AI 기반 안전 분류기, 제한된 실행 샌드박스, 민감한 작업에 대한 사람 개입 확인 프롬프트 등이었습니다. Zenity는 이 세 가지를 모두 우회했습니다:
오픈AI의 공식 대응은 블랙햇 이전에 이미 결정된 제품 전환 결정에 의해 형성됐습니다. 오픈AI는 2026년 7월 9일 아틀라스가 2026년 8월 9일부로 작동을 중단한다고 발표했습니다. 이는 블랙햇 발표 후 불과 4일 뒤입니다. 회사는 아틀라스를 독립 브라우저로서 중단하고, 에이전틱 기능을 챗GPT 데스크톱 앱, 크롬 통합, 챗GPT 워크, 코덱스(Codex)로 이전한다고 밝혔습니다. 오픈AI의 도움말 페이지는 8월 9일 이후 아틀라스가 "더 이상 열리지 않거나, 탐색하거나, 브라우저 기반 기능을 지원하지 않을 수 있으며" 더 이상 보안 업데이트를 받지 못한다고 명시했습니다. 오픈AI는 또한 시연된 특정 문제에 대한 수정 사항을 배포했다고 밝혔습니다.
다른 업체들도 이에 대응했습니다. 퍼플렉시티 AI는 2026년 3월 공개 전에 코멧 취약점에 대한 패치를 발표했습니다. 블랙햇에서 Zenity는 책임 있는 공개 절차를 통해 관련 기업들과 협력한 후 확장된 교차 업체 결과를 발표했습니다.
Zenity의 핵심 주장은 AI 기반 안전 분류기만으로는 에이전틱 브라우저를 방어하는 데 구조적으로 불충분하다는 것입니다. 분류기 자체가 AI 모델이기 때문에 적대적 입력, 언어 전환, 프롬프트 인젝션(공격 자체를 가능하게 하는 취약점과 동일한 부류)으로 항상 우회될 수 있습니다.
연구진은 결정론적 보안 장벽(Deterministic Security Barriers) 을 요구합니다. 즉, 모델 조작으로 우회할 수 없는 운영체제 또는 브라우저 아키텍처 수준의 단단하고 타협할 수 없는 통제 장치입니다. 예시는 다음과 같습니다:
바거리 CTO의 핵심 메시지는 "확률적 AI 분류기로 결정론적 보안 문제를 해결할 수 없다" 입니다.
PleaseFix 취약점들은 패치만으로 해결될 문제가 아닙니다. 이는 에이전틱 브라우저가 콘텐츠를 신뢰하고 명령을 실행하는 방식의 구조적 설계 결함입니다. 테스트된 모든 주요 AI 브라우저가 취약했습니다. 아틀라스는 가장 강력한 방어 체계를 갖췄음에도 불구하고, 어떤 AI 분류기도 완전히 막을 수 없는 언어 전환 및 의도 혼동 공격에 무너졌습니다. Zenity의 처방은 에이전틱 AI가 안전하게 대규모로 배포되기 전에 운영체제와 브라우저 아키텍처 수준에서 결정론적이고 AI로 우회할 수 없는 안전장치를 내장해야 한다는 것입니다.