O teste começava com uma tarefa aparentemente comum: pedir ao navegador que assinasse uma newsletter a partir de um link publicado no X, antigo Twitter. A página parecia normal para uma pessoa, mas escondia instruções maliciosas em hebraico. A escolha do idioma foi deliberada: segundo os pesquisadores, os filtros de segurança da OpenAI eram mais preparados para identificar comandos maliciosos em inglês, enquanto o modelo principal ainda conseguia compreender o texto em hebraico .
Ao processar a página, o agente do Atlas seguiu as instruções incorporadas ao conteúdo. Em segundo plano, acessou uma sessão já autenticada do WhatsApp Web e enviou a mensagem pré-programada para os contatos da vítima. Como os destinatários recebiam o mesmo link, o ataque poderia se espalhar para outros usuários do Atlas que o processassem — comportamento semelhante ao de um worm .
A demonstração não explorou uma falha do WhatsApp. A criptografia de ponta a ponta do aplicativo permaneceu intacta; o problema estava na maneira como o navegador de IA interpretava conteúdo e executava ações em nome do usuário .
Os pesquisadores também mostraram que o Atlas poderia ser manipulado para adicionar um endereço de entrega a uma conta Amazon já conectada, colocar produtos no carrinho e permitir que o assistente de compras Rufus concluísse uma compra sem conhecimento ou consentimento do usuário .
O caso do Atlas foi o exemplo mais chamativo de uma família de falhas batizada pela Zenity de PleaseFix. O conjunto envolve cerca de 20 vulnerabilidades distribuídas entre cinco dos principais navegadores e assistentes de navegação com recursos autônomos :
| Navegador ou agente | Empresa |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Esses produtos não apenas exibem páginas. Eles leem e interpretam e-mails, páginas da web, convites de calendário, documentos e publicações para cumprir tarefas. É justamente essa capacidade que cria o risco: um invasor pode inserir instruções em um conteúdo que o agente já esperava ler, fazendo com que comandos externos sejam tratados como parte do pedido legítimo do usuário .
Em ataques desse tipo, não é necessariamente preciso instalar malware ou explorar uma falha tradicional de software. Dependendo do fluxo, um conteúdo rotineiro — como um convite de calendário ou uma mensagem — pode ser suficiente para que o agente aja sem uma confirmação consciente da vítima .
Os impactos apresentados pela Zenity não se limitam ao envio de mensagens:
A primeira divulgação pública da família PleaseFix ocorreu em março de 2026, quando a Zenity relatou que um convite de Google Calendar manipulado poderia sequestrar o agente do Perplexity Comet, extrair arquivos locais e roubar credenciais do 1Password sem que o usuário precisasse clicar em um link malicioso . A Perplexity informou ter corrigido as vulnerabilidades antes da divulgação pública .
Entre os navegadores avaliados, o Atlas tinha a combinação mais ampla de defesas: um classificador de segurança baseado em IA, um sandbox de execução restrita e solicitações de confirmação com participação humana para ações sensíveis . Ainda assim, os pesquisadores conseguiram contornar as três camadas .
O ponto central é que o agente não precisou “quebrar” uma barreira de forma convencional. Ele recebeu permissões legítimas, mas foi levado a usá-las para uma finalidade que o usuário nunca pretendeu.
A apresentação da Black Hat ocorreu em um momento peculiar para a OpenAI. Em 9 de julho de 2026, a empresa já havia anunciado que o Atlas deixaria de funcionar em 9 de agosto — apenas quatro dias depois da apresentação .
A OpenAI decidiu descontinuar o Atlas como navegador independente e transferir seus recursos de navegação agentiva para o aplicativo de desktop do ChatGPT, a integração com o Chrome, o ChatGPT Work e o Codex . A página de suporte da empresa informa que, após 9 de agosto, o Atlas poderia deixar de abrir, navegar ou oferecer recursos baseados em navegador, além de não receber novas atualizações de segurança . A empresa também afirmou ter implementado correções para os problemas específicos demonstrados .
A divulgação foi coordenada com as empresas afetadas. No caso do Comet, a Perplexity corrigiu as vulnerabilidades antes da publicação dos detalhes em março . Na Black Hat, a Zenity apresentou uma visão ampliada dos problemas depois de trabalhar com os fornecedores por meio de processos de divulgação responsável .
Para a Zenity, classificadores de segurança baseados exclusivamente em IA não são suficientes para proteger navegadores agentivos . Como esses classificadores também são modelos, podem ser confundidos por entradas adversariais, mudanças de idioma e injeções de prompt — as mesmas categorias de manipulação que viabilizam os ataques .
A recomendação dos pesquisadores é adotar barreiras determinísticas: controles rígidos, aplicados no sistema operacional ou na arquitetura do navegador, que não possam ser removidos ou contornados por uma instrução escondida no conteúdo . Entre os exemplos estão:
A conclusão apresentada por Michael Bargury, diretor de tecnologia da Zenity, resume o alerta: “Não é possível resolver um problema determinístico de segurança com um classificador probabilístico de IA.”
O PleaseFix aponta para uma questão estrutural: navegadores agentivos precisam aprender a separar a intenção do usuário das instruções presentes em conteúdo não confiável . Como os cinco produtos testados apresentaram caminhos de exploração, a instalação de um patch específico não elimina necessariamente o risco de novas formas de colisão de intenção.
O caso do Atlas é particularmente ilustrativo porque suas diversas camadas de proteção também foram contornadas. Para que agentes de IA possam operar em escala com segurança, a conclusão da Zenity é que os navegadores e sistemas operacionais precisarão impor limites que o próprio modelo não consiga interpretar, negociar ou desativar .