Это был не единичный баг. Это стало самым драматичным подтверждением ранее не документированного класса уязвимостей, названного Zenity «PleaseFix» — семейства zero-click ошибок, затронувших все коммерческие агентные браузеры, которые исследовали эксперты .
Proof-of-concept атака Zenity обошла трехуровневую систему безопасности OpenAI с помощью трёх приёмов :
Та же цепочка эксплойтов могла использоваться для совершения несанкционированных покупок на Amazon, демонстрируя более широкую возможность перехвата аккаунтов . Конечное шифрование WhatsApp нарушено не было — ИИ-агент просто действовал в рамках аутентифицированной сессии пользователя .
Zenity Labs раскрыла PleaseFix как семейство zero-click уязвимостей, затрагивающих все основные коммерческие агентные браузеры, которые они протестировали . Ошибки были продемонстрированы для:
Всего Zenity обнаружила 20 различных ошибок на этих платформах . Основная проблема — архитектурная: агентные браузеры спроектированы так, чтобы автономно читать веб-контент, следовать инструкциям и выполнять действия от имени пользователя. Именно эта автономия и является поверхностью атаки . Злоумышленники перехватывают агентов через обычный контент и ожидаемые действия без вредоносного ПО, эксплойтов и кликов .
Продемонстрированные последствия атак включали :
Исследователи безопасности утверждают, что текущий подход — наслоение фильтров безопасности и защитных мер на уровне промптов на высокоавтономные ИИ-агенты — структурно неадекватен . Исследование Zenity показало, что каждый агентный браузер мог быть скомпрометирован с помощью одного и того же фундаментального метода: подача агенту вредоносного контента, который он по своей сути предназначен обрабатывать .
Корень проблемы в том, что вероятностные ИИ-фильтры безопасности (которые «угадывают», безопасно ли действие) не могут надёжно остановить атакующего, способного отправлять новые, не замеченные фильтрами входные данные. Исследователи призывают к внедрению детерминированных барьеров безопасности — жёстких, обязательных к исполнению ограничений на то, что ИИ-агент может делать, независимо от того, как он интерпретирует инструкции . Примеры:
Пока такие детерминированные контрмеры не будут реализованы, класс уязвимостей PleaseFix показывает, что агентные браузеры могут быть обращены против своих пользователей путём публикации обычного веб-контента .