이는 단순한 버그가 아니었습니다. 젠티티가 'PleaseFix'라고 명명한, 이전에 문서화되지 않은 취약점군 중 가장 극적인 데모였습니다. 연구진이 조사한 모든 주요 상용 에이전틱 브라우저(Agentic Browser, 사용자를 대신해 스스로 웹을 탐색하고 작업을 수행하는 AI 브라우저)에 영향을 미치는 제로클릭 결함입니다 .
젠티티의 개념 증명 공격은 세 가지 기술을 사용해 오픈AI의 3중 안전 시스템을 우회했습니다 :
동일한 공격 체인은 사용자 동의 없이 아마존에서 구매를 진행하는 데에도 사용될 수 있어, 더 광범위한 계정 탈취 가능성을 보여주었습니다 . 왓츠앱의 종단간 암호화는 손상되지 않았습니다. AI 에이전트가 단순히 사용자의 인증된 세션 내에서 행동했기 때문입니다 .
젠티티 랩스는 PleaseFix를 연구진이 조사한 모든 주요 상용 에이전틱 브라우저에 영향을 미치는 제로클릭 취약점군으로 공개했습니다 . 해당 결함은 다음 플랫폼에서 시연되었습니다:
총 20개의 개별 결함이 발견되었습니다 . 핵심 문제는 구조적입니다. 에이전틱 브라우저는 웹 콘텐츠를 자율적으로 읽고, 지시를 따르며, 사용자를 대신해 작업을 수행하도록 설계되었는데, 바로 그 자율성 자체가 공격 표면이 됩니다 . 공격자는 일반적인 콘텐츠와 예상된 행동을 통해 에이전트를 탈취하며, 멀웨어, 익스플로잇, 사용자 클릭이 전혀 필요하지 않습니다 .
시연된 공격 결과는 다음과 같습니다 :
보안 연구원들은 현재의 접근 방식, 즉 고도로 자율적인 AI 에이전트 위에 안전 필터와 프롬프트 수준의 보호 장치를 계층화하는 방식이 구조적으로 부적합하다고 주장합니다 . 젠티티의 연구는 모든 단일 에이전틱 브라우저가 동일한 기본 기술, 즉 에이전트가 처리하도록 설계된 악성 콘텐츠를 주입함으로써 손상될 수 있음을 보여주었습니다 .
핵심 문제는 확률적 AI 안전 필터(행동의 안전성을 '추측'하는 방식)가 이러한 필터를 교묘히 회피하는 새로운 입력을 만들어내는 공격자를 안정적으로 막을 수 없다는 점입니다. 연구원들은 결정론적 보안 장벽(Deterministic Security Barriers) — 에이전트가 명령을 어떻게 해석하든 관계없이, AI 에이전트가 수행할 수 있는 작업에 대한 강제적이고 집행 가능한 제약 — 을 요구하고 있습니다 . 예를 들면:
이러한 결정론적 통제가 존재하기 전까지, PleaseFix 계열의 결함은 에이전틱 브라우저가 평범해 보이는 웹 콘텐츠만으로도 사용자 자신을 상대로 무기화될 수 있음을 보여줍니다 .