Dalam demonstrasi itu, mangsa hanya perlu meminta Atlas melanggan surat berita atau melakukan tindakan biasa pada pautan tersebut. Arahan tersembunyi kemudiannya mengarahkan ejen membuka sesi WhatsApp Web yang sudah dilog masuk dan menghantar mesej yang telah disediakan kepada kenalan mangsa. Jika penerima menggunakan Atlas dan membuka pautan sama, serangan itu berpotensi berulang—seperti cacing digital yang merebak dari satu akaun ke akaun lain .
Zenity turut menunjukkan bahawa Atlas boleh diperdaya untuk menambah alamat penghantaran ke akaun Amazon yang telah dilog masuk, memasukkan barangan ke dalam troli dan membolehkan pembantu beli-belah AI Amazon, Rufus, melengkapkan pembelian tanpa pengetahuan atau persetujuan pengguna .
Penting untuk difahami, demonstrasi ini tidak mengeksploitasi kelemahan WhatsApp. Penyulitan hujung ke hujung WhatsApp kekal utuh. Masalahnya terletak pada cara ejen AI mentafsir kandungan web dan menggunakan kebenaran pengguna untuk melakukan tindakan merentas aplikasi .
Serangan terhadap Atlas hanyalah contoh paling dramatik bagi keluarga kelemahan yang dinamakan PleaseFix oleh Zenity. Penyelidik berkata kira-kira 20 kecacatan ditemui merentasi lima pelayar atau pembantu pelayar berasaskan AI .
| Pelayar atau pembantu | Syarikat |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Pelayar biasa memaparkan halaman untuk dibaca manusia. Pelayar agentic pula boleh membaca kandungan, memahami arahan dan melaksanakan tugasan bagi pihak pengguna. Di sinilah risikonya: ejen boleh menganggap arahan yang diselitkan dalam e-mel, laman web, jemputan kalendar atau dokumen sebagai sebahagian daripada kehendak pengguna .
Penyerang tidak semestinya memerlukan perisian hasad, eksploit tradisional atau klik yang disengajakan. Kandungan yang kelihatan rutin sudah memadai jika ejen membacanya dan mempunyai akses kepada tab, kuki atau sesi akaun yang telah disahkan .
Zenity berkata rantaian serangan PleaseFix menunjukkan beberapa risiko besar:
Pada Mac 2026, Zenity terlebih dahulu mendedahkan bahawa jemputan Google Calendar yang telah dipersenjatai boleh merampas Perplexity Comet. Apabila diproses oleh ejen, jemputan itu boleh digunakan untuk mengeluarkan fail tempatan dan mencuri kelayakan 1Password tanpa satu pun klik daripada pengguna .
Antara pelayar yang diuji, Atlas dilaporkan mempunyai lapisan pertahanan paling banyak: pengelas keselamatan berasaskan AI, kotak pasir pelaksanaan terhad dan gesaan pengesahan manusia untuk tindakan sensitif . Namun, Zenity berkata ketiga-tiga lapisan itu dapat dielakkan .
OpenAI sebelum ini mengumumkan pada 9 Julai 2026 bahawa Atlas akan dihentikan pada 9 Ogos 2026—hanya empat hari selepas pembentangan Black Hat . Syarikat itu menamatkan Atlas sebagai pelayar kendiri dan memindahkan keupayaan ejen berasaskan pelayar ke aplikasi desktop ChatGPT, integrasi Chrome, ChatGPT Work dan Codex .
Menurut halaman bantuan OpenAI, selepas tarikh tersebut Atlas mungkin tidak lagi boleh membuka halaman, melayari web atau menyokong ciri berasaskan pelayar, selain tidak lagi menerima kemas kini keselamatan . OpenAI turut berkata pembaikan telah digunakan untuk isu khusus yang didemonstrasikan .
Vendor lain juga bertindak melalui proses pendedahan bertanggungjawab. Perplexity AI telah mengeluarkan tampalan untuk kelemahan Comet sebelum pendedahan awam pada Mac 2026 . Penemuan merentas vendor yang dibentangkan di Black Hat dibuat selepas Zenity bekerjasama dengan syarikat-syarikat terjejas .
Menurut Zenity, pengelas keselamatan berasaskan AI sahaja tidak mencukupi untuk melindungi pelayar agentic . Pengelas itu sendiri ialah model AI, maka ia boleh dipengaruhi oleh arahan berbahaya, pertukaran bahasa atau serangan suntikan arahan—iaitu teknik yang sama digunakan untuk memperdaya ejen .
Penyelidik menggesa industri membina halangan keselamatan deterministik pada peringkat sistem operasi dan seni bina pelayar. Halangan ini perlu bersifat keras, wajib dan tidak boleh dilangkau hanya dengan memanipulasi model. Contohnya termasuk:
Michael Bargury, CTO Zenity, merumuskan isu itu dengan jelas: “Anda tidak boleh menyelesaikan masalah keselamatan deterministik dengan pengelas AI yang bersifat kebarangkalian.”
Pengajaran utama daripada PleaseFix ialah risikonya bukan semata-mata satu pepijat yang boleh ditampal. Ia berpunca daripada reka bentuk asas pelayar agentic yang membenarkan ejen mempercayai kandungan yang dibacanya dan bertindak menggunakan akses sah pengguna .
Kelima-lima platform utama yang diuji terdedah kepada bentuk serangan ini. Atlas, walaupun mempunyai pertahanan paling banyak, tetap boleh diperdaya melalui pertukaran bahasa dan kekeliruan niat. Sebelum ejen AI diberi kuasa lebih luas untuk bertindak bagi pihak manusia, perlindungan di peringkat sistem operasi dan pelayar perlu memastikan tindakan sensitif tidak boleh diluluskan oleh model semata-mata .