De demonstratie rond Atlas was het meest opvallende voorbeeld van een veel groter probleem. Zenity beschreef een familie van ongeveer twintig kwetsbaarheden onder de naam PleaseFix, verspreid over vijf belangrijke agentische browsers . Het gaat daarbij niet alleen om klassieke softwarebugs. Het risico zit volgens de onderzoekers in de architectuur: deze browsers lezen niet alleen webpagina’s en e-mails, maar interpreteren de inhoud ook als mogelijke opdrachten en voeren vervolgens zelfstandig acties uit .
De onderzoekers plaatsten op X, voorheen Twitter, een link naar een nieuwsbriefinschrijving. Voor menselijke bezoekers leek de pagina onschuldig. In de inhoud stonden echter verborgen instructies in het Hebreeuws. Die taalkeuze moest de veiligheidsfilters omzeilen: de classificatiemodellen van OpenAI waren vooral op Engelstalige voorbeelden getraind, terwijl het onderliggende taalmodel de instructies wel kon begrijpen .
Wanneer een Atlas-gebruiker de link opende en de browser vroeg zich in te schrijven, verwerkte de AI-agent ook de verborgen tekst. Atlas kon daardoor op de achtergrond WhatsApp Web openen, waar de gebruiker al was ingelogd, en een vooraf opgesteld spambericht naar alle contacten sturen . Omdat de ontvangers vervolgens dezelfde link konden krijgen, kon de aanval zich in theorie verder verspreiden onder andere Atlas-gebruikers.
De onderzoekers lieten daarnaast zien dat Atlas een adres aan een ingelogd Amazon-account kon toevoegen, producten in een winkelmandje kon plaatsen en Amazon-assistent Rufus een aankoop kon laten afronden — zonder dat de gebruiker daarvan wist of daar toestemming voor gaf .
Belangrijk: WhatsApp zelf werd hierbij niet gekraakt. De end-to-end versleuteling bleef intact. Het probleem zat in de manier waarop de AI-browser inhoud interpreteerde en vervolgens acties uitvoerde binnen sessies waarin de gebruiker al was ingelogd .
Zenity koppelt de bevindingen aan vijf grote agentische browsers:
| Browser | Aanbieder |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Volgens Zenity omvatten de openbaar gemaakte bevindingen ongeveer twintig afzonderlijke fouten. De mogelijke gevolgen lopen uiteen van stille gegevensdiefstal en diefstal van inloggegevens tot accountovernames en controle over apparaten .
De aanval hoeft niet te beginnen met malware of een traditionele exploit. Een aanvaller kan instructies verstoppen in gewone content die een AI-agent toch al moet verwerken: een e-mail, webpagina, agenda-uitnodiging, document of bericht op sociale media. De agent ziet die tekst vervolgens niet noodzakelijk als een aanval, maar als onderdeel van de taak die hij probeert uit te voeren .
Zenity noemt dit mechanisme ‘intent collision’, oftewel een botsing tussen intenties. De legitieme opdracht van de gebruiker raakt vermengd met de verborgen opdracht van de aanvaller. De agent behandelt die twee vervolgens alsof ze bij hetzelfde doel horen .
De impact gaat verder dan het versturen van berichten. In de demonstraties en eerdere openbaarmakingen kwamen onder meer de volgende risico’s naar voren:
De eerste PleaseFix-openbaarmaking vond in maart 2026 plaats rond Perplexity Comet. Een gemanipuleerde Google Calendar-uitnodiging kon de agent ertoe brengen lokale bestanden te verzamelen en inloggegevens uit 1Password te stelen, zonder dat de gebruiker op een kwaadaardige link hoefde te klikken .
Van de geteste browsers had Atlas volgens de onderzoekers de meeste beveiligingslagen: een AI-classifier voor veiligheid, een beperkte sandbox en bevestigingsvensters voor gevoelige acties . Toch wisten de onderzoekers alle drie de verdedigingslinies te omzeilen .
Daarmee legde de demonstratie een fundamentele zwakte bloot: een AI-model wordt ingezet om het gedrag van een ander AI-model te controleren. Als beide modellen de context verkeerd interpreteren, biedt een extra taalmodel geen harde veiligheidsgrens.
OpenAI had vóór de Black Hat-presentatie al aangekondigd dat Atlas op 9 augustus 2026 zou stoppen, slechts vier dagen na de presentatie. Op 9 juli maakte het bedrijf bekend dat de zelfstandige browser zou worden uitgefaseerd en dat browserfuncties voor agentische taken naar onder meer de ChatGPT-desktopapp, Chrome-integratie, ChatGPT Work en Codex zouden verhuizen .
Volgens de helpdesk van OpenAI zou Atlas na 9 augustus mogelijk niet meer kunnen openen, browsen of browserfuncties ondersteunen. Ook zou de browser geen beveiligingsupdates meer ontvangen . OpenAI verklaarde daarnaast dat het specifieke problemen uit de demonstratie had verholpen .
Perplexity had de Comet-problemen al vóór de openbare bekendmaking in maart laten patchen . Zenity presenteerde de bredere bevindingen op Black Hat nadat het de betrokken bedrijven via gecoördineerde en verantwoorde openbaarmaking had geïnformeerd .
De belangrijkste conclusie van Zenity is dat AI-classifiers alleen geen betrouwbare verdediging vormen voor agentische browsers . Omdat het zelf probabilistische modellen zijn, kunnen ze worden misleid door andere talen, promptinjecties en zorgvuldig opgebouwde context — precies de technieken die bij PleaseFix worden gebruikt .
De onderzoekers pleiten daarom voor deterministische beveiligingsbarrières: harde regels op browser- of besturingssysteemniveau die een agent niet kan wegredeneren of automatiseren . Denk aan:
De boodschap van Zenity-CTO Michael Bargury vat het probleem samen: ‘Je kunt een deterministisch beveiligingsprobleem niet oplossen met een probabilistische AI-classifier.’
PleaseFix is volgens de onderzoekers geen enkel lek dat met één update kan worden opgelost. Het is een structureel risico in de manier waarop agentische browsers onbetrouwbare content combineren met de bevoegdheden van een ingelogde gebruiker . Alle vijf geteste browserproducten bleken kwetsbaar voor dergelijke aanvalspaden.
De Atlas-demonstratie maakte vooral duidelijk hoe misleidend een extra beveiligingslaag kan zijn wanneer de onderliggende architectuur de agent nog steeds toestaat om tekst uit een webpagina als opdracht te behandelen. Voor veilige grootschalige inzet van AI-agents zijn daarom niet alleen betere modellen nodig, maar ook grenzen die een model niet kan omzeilen.