Цепочка атаки выглядела так:
Получатели этого сообщения могли перейти по той же ссылке. Если среди них были пользователи Atlas, сценарий повторялся — так атака получала возможность распространяться дальше .
Исследователи также продемонстрировали другой сценарий: Atlas мог добавить адрес доставки в авторизованный аккаунт Amazon, положить товары в корзину и передать управление ассистенту Amazon Rufus, который завершал покупку без ведома и согласия владельца аккаунта .
Важно, что уязвимость находилась не в WhatsApp. Сквозное шифрование мессенджера не обходилось и не взламывалось. Проблема была в том, как ИИ-браузер интерпретирует содержимое веб-страниц и распоряжается разрешениями пользователя .
Атака на Atlas оказалась лишь самым эффектным примером более широкой группы уязвимостей, которую Zenity назвала PleaseFix. Исследователи сообщили о примерно 20 недостатках в пяти крупных браузерах и браузерных агентах :
| Браузер или агент | Компания |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Главная особенность PleaseFix — архитектурная. Такие агенты не просто отображают сайты: они читают письма, веб-страницы, приглашения в календаре и документы, а затем самостоятельно выполняют действия в авторизованных сервисах. Если в обычном контенте спрятать инструкции, агент может принять их за часть задания пользователя .
Поэтому в ряде сценариев злоумышленнику не нужно убеждать человека открыть вредоносную ссылку или вручную подтвердить операцию. Достаточно, чтобы агент обработал специально подготовленное содержимое в рамках привычного рабочего процесса .
Zenity называет основной механизм «столкновением намерений» (intent collision). ИИ смешивает законную просьбу пользователя с командами, добавленными атакующим, и начинает воспринимать чужую цель как часть исходного задания .
Иными словами, речь идет не обязательно о вредоносной программе или классическом эксплойте. Опасным становится сам агент, который слишком буквально выполняет команды из недоверенного контента .
В рамках раскрытых цепочек Zenity описала последствия, выходящие далеко за пределы рассылки спама:
Один из первых публично описанных сценариев PleaseFix появился в марте 2026 года: вредоносное приглашение Google Calendar могло заставить Perplexity Comet передать локальные файлы и получить доступ к учетным данным 1Password — без клика со стороны пользователя .
Среди протестированных продуктов Atlas считался браузером с наиболее комплексной защитой. В нем использовались ИИ-классификатор безопасности, ограниченная песочница и запросы подтверждения пользователя для чувствительных действий . Однако исследователи заявили, что смогли обойти все три уровня :
Этот результат особенно важен: дополнительные ИИ-проверки не создают абсолютной границы между командой пользователя и инструкцией, спрятанной в прочитанном контенте. Если один ИИ-агент понимает текст, а другой должен определить, опасен ли он, атакующему остается искать расхождение между их интерпретациями.
OpenAI объявила о прекращении работы Atlas еще 9 июля 2026 года. Согласно плану компании, самостоятельный браузер должен был перестать работать 9 августа 2026 года, а его браузерные возможности переносились в настольное приложение ChatGPT, интеграцию с Chrome, ChatGPT Work и Codex . После этой даты Atlas мог перестать открывать сайты и поддерживать браузерные агентные функции, а регулярные обновления безопасности для него прекращались .
OpenAI также сообщила, что выпустила исправления для конкретных проблем, показанных исследователями . При этом закрытие самостоятельного браузера не устраняет общий риск: агентные функции продолжают развиваться в других продуктах и интеграциях.
Perplexity, со своей стороны, выпустила исправления для уязвимостей Comet до публичного раскрытия первоначальных результатов в марте 2026 года . Расширенные результаты по пяти платформам Zenity представила на Black Hat после работы с затронутыми компаниями в рамках процедур ответственного раскрытия .
Главный вывод Zenity заключается в том, что ИИ-классификаторы сами по себе не могут надежно защищать агентные браузеры . Они являются вероятностными моделями и потому уязвимы к смене языка, обфускации, промпт-инъекциям и другим специально подготовленным входным данным .
Исследователи предлагают дополнять такие системы детерминированными барьерами — правилами, которые нельзя отменить или обойти изменением формулировки для модели . Среди возможных мер:
Глава технического направления Zenity Майкл Баргири сформулировал этот принцип так: «Нельзя решить детерминированную проблему безопасности с помощью вероятностного ИИ-классификатора» .
PleaseFix — это не одна ошибка, которую достаточно закрыть очередным патчем. По версии Zenity, это класс атак, возникающий из-за того, что агентные браузеры доверяют содержимому, которое должны читать, и получают возможность действовать в авторизованных сессиях .
Уязвимыми оказались все пять протестированных платформ. Даже Atlas с наиболее сложной системой защиты удалось обмануть с помощью смены языка и смешения намерений. Поэтому безопасное масштабирование ИИ-браузеров потребует не только более умных моделей, но и жестких ограничений на уровне браузера и операционной системы — особенно перед отправкой сообщений, чтением локальных файлов, использованием паролей и совершением покупок .