Dit was geen geïsoleerde bug. Het was de meest dramatische demonstratie van een voorheen niet-gedocumenteerde klasse kwetsbaarheden die Zenity 'PleaseFix' noemt – een familie van zero-click fouten die elke commerciële agentische browser trof die de onderzoekers onderzochten .
Zenity's proof-of-concept-aanval omzeilde OpenAI's drieledige veiligheidssysteem met drie technieken :
Dezelfde exploitketen kon ook worden gebruikt om ongeautoriseerde aankopen op Amazon te doen, wat een bredere account-overnamecapaciteit aantoont . WhatsApp's end-to-end-encryptie werd niet gebroken – de AI-agent handelde eenvoudigweg binnen de geauthenticeerde sessie van de gebruiker .
Zenity Labs onthulde PleaseFix als een familie van zero-click kwetsbaarheden die elke grote commerciële agentische browser trof die ze onderzochten . De fouten werden gedemonstreerd op:
In totaal vond Zenity 20 verschillende fouten op deze platformen . Het kernprobleem is architecturaal: agentische browsers zijn ontworpen om autonoom webinhoud te lezen, instructies te volgen en acties uit te voeren namens de gebruiker – en die autonomie is zelf het aanvalsoppervlak . Aanvallers kapen agenten via gewone inhoud en verwachte acties, zonder malware, zonder exploits en zonder dat de gebruiker hoeft te klikken .
De gedemonstreerde aanvalsresultaten omvatten :
Veiligheidsonderzoekers stellen dat de huidige aanpak – het plaatsen van veiligheidsfilters en prompt-level vangrails bovenop zeer autonome AI-agenten – structureel ontoereikend is . Zenity's onderzoek toonde aan dat elke agentische browser kon worden gecompromitteerd met dezelfde fundamentele techniek: de agent voeren met kwaadaardige inhoud die hij was ontworpen om te verwerken .
Het kernprobleem is dat probabilistische AI-veiligheidsfilters (die raden of een actie veilig is) niet betrouwbaar een aanvaller kunnen stoppen die nieuwe inputs kan maken die langs die filters glippen. Onderzoekers pleiten voor deterministische veiligheidsbarrières – harde, afdwingbare beperkingen op wat een AI-agent mag doen, ongeacht hoe hij instructies interpreteert . Voorbeelden zijn:
Totdat dergelijke deterministische controles bestaan, laat de PleaseFix-klasse van fouten zien dat agentische browsers kunnen worden bewapend tegen hun eigen gebruikers, simpelweg door gewoon ogende webinhoud te publiceren .