Detta var den mest uppseendeväckande delen av en större kartläggning. Zenity beskriver ungefär 20 brister i fem stora AI-webbläsare och samlar dem under namnet PleaseFix . Problemet är enligt forskarna inte främst en enskild programmeringsmiss, utan hur så kallade agentiska webbläsare är byggda: de läser innehåll och utför sedan uppgifter på användarens vägnar. Om en angripare gömmer instruktioner i ett mejl, en webbsida eller en kalenderinbjudan kan agenten blanda ihop angriparens instruktioner med användarens avsikt .
OpenAI lanserade Atlas i oktober 2025 som en Chromium-baserad webbläsare med en inbyggd AI-agent som kunde surfa och genomföra uppgifter åt användaren . Zenitys demonstrationsangrepp följde i stora drag denna kedja :
På så sätt kunde angreppet spridas vidare: om en annan Atlas-användare fick meddelandet och lät webbläsaren hantera länken kunde samma kedja upprepas .
Forskarna visade också att Atlas kunde manipuleras till att lägga till en leveransadress i ett inloggat Amazon-konto och placera varor i kundvagnen. I demonstrationen kunde Amazons AI-shoppingassistent Rufus därefter slutföra ett köp utan användarens vetskap eller samtycke .
Zenitys teknikchef Michael Bargury betonade att WhatsApp inte hade hackats. Appens end-to-end-kryptering kringgicks inte. Angreppet utnyttjade i stället hur AI-agenten fick använda webbläsaren och de inloggade tjänsterna .
PleaseFix är enligt Zenity namnet på en hel klass av zero-click-angrepp, alltså angrepp som kan utlösas utan att offret behöver klicka på en skadlig länk eller medvetet godkänna en farlig åtgärd . De testade produkterna var:
| AI-webbläsare eller webbläsaragent | Företag |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Angriparen behöver inte nödvändigtvis installera skadeprogram eller utnyttja en traditionell kodsårbarhet. Det kan räcka att placera en instruktion i material som agenten ändå förväntas läsa – exempelvis ett mejl, en webbsida, ett dokument eller en kalenderinbjudan .
Zenity kallar den centrala mekanismen ”intent collision”, ungefär ”avsiktskollision”. AI-agenten kan då blanda ihop användarens legitima uppgift med instruktioner från innehållet och behandla angriparens mål som om det vore en del av användarens egen avsikt .
Zenitys resultat pekar på betydligt större risker än oönskade meddelanden. Forskarna visade angreppsvägar som kunde leda till:
Den första offentliga delen av PleaseFix-granskningen kom i mars 2026. Då visade Zenity hur en manipulerad Google Calendar-inbjudan kunde få Perplexity Comet att läcka lokala filer och stjäla uppgifter från 1Password utan något klick från användaren .
Bland de testade produkterna hade Atlas enligt Zenity flest säkerhetslager: en AI-baserad säkerhetsklassificerare, en begränsad exekveringsmiljö och bekräftelser från användaren vid känsliga åtgärder . Ändå kunde forskarna ta sig förbi samtliga delar .
Det illustrerar den grundläggande svårigheten: en AI som ska kunna agera självständigt måste tolka både användarens instruktioner och allt innehåll på webben. Samma förmåga som gör agenten praktisk kan då användas för att få den att följa någon annans instruktioner.
OpenAI hade redan den 9 juli 2026 meddelat att Atlas skulle sluta fungera den 9 augusti, fyra dagar efter Black Hat-presentationen . Beslutet var alltså kommunicerat före konferensen. Atlas skulle avvecklas som fristående webbläsare, medan funktioner för agentiskt arbete skulle flyttas till ChatGPT-appen för datorer, Chrome-integrationen, ChatGPT Work och Codex .
OpenAI uppgav också att man hade lagt ut korrigeringar för de specifika problem som demonstrerades . Enligt företagets hjälpsida kunde Atlas efter den 9 augusti inte längre öppna eller stödja webbläsarbaserade funktioner och skulle inte få fortsatta säkerhetsuppdateringar .
Perplexity hade enligt uppgifterna åtgärdat Comet-problemen före den offentliga redovisningen i mars 2026 . Zenity presenterade den utökade kartläggningen på Black Hat efter att ha samarbetat med de berörda företagen genom samordnad ansvarsfull rapportering .
Zenitys slutsats är att AI-baserade säkerhetsklassificerare inte räcker som enda försvar . Eftersom även säkerhetslagren bygger på AI-modeller kan de påverkas av språkbyte, förtäckt text och promptinjektion – samma typer av manipulation som gör själva angreppen möjliga .
Forskarna efterlyser därför deterministiska säkerhetsbarriärer: fasta regler på operativsystem- eller webbläsarnivå som inte kan förhandlas bort av en manipulerad modell . Exempel är:
Bargurys kärnbudskap var: ”Du kan inte lösa ett deterministiskt säkerhetsproblem med en probabilistisk AI-klassificerare.”
PleaseFix handlar därmed inte bara om en lista med enskilda korrigeringar. Det handlar om den grundläggande arkitekturen i agentiska webbläsare: innehåll som ska läsas kan samtidigt innehålla instruktioner, och agenten kan ha tillgång till användarens inloggade konton och lokala data .
Att alla fem testade plattformar hade angreppsvägar – även Atlas, som hade de mest omfattande skydden – visar enligt Zenity att branschen behöver säkerhetsgränser som inte kan kringgås genom att lura en AI-modell. Innan AI-agenter får bred tillgång till meddelanden, filer, lösenord och betalningar behöver de mest känsliga åtgärderna därför skyddas av regler som modellen inte själv kan tolka om eller stänga av .