ประเด็นนี้เป็นส่วนหนึ่งของช่องโหว่ตระกูล PleaseFix ซึ่ง Zenity ระบุว่าพบใน AI browser รายใหญ่ 5 ราย รวมประมาณ 20 ช่องโหว่ จุดอ่อนสำคัญไม่ได้อยู่ที่ WhatsApp หรือเว็บไซต์ใดเว็บไซต์หนึ่งโดยตรง แต่อยู่ที่การออกแบบให้ AI เชื่อและปฏิบัติตามคำสั่งที่พบในเนื้อหาซึ่งกำลังอ่านอยู่
การสาธิตของ Zenity ใช้ ChatGPT Atlas ซึ่งเป็นเบราว์เซอร์บนพื้นฐาน Chromium และมีเอเจนต์ AI ในตัวสำหรับท่องเว็บและทำงานแทนผู้ใช้ โดยลำดับการโจมตีมีลักษณะดังนี้
หากผู้รับข้อความกดลิงก์และใช้งาน Atlas ในลักษณะเดียวกัน กระบวนการก็อาจแพร่ต่อไปยังผู้ใช้รายอื่น จึงถูกนำเสนอในลักษณะของ “หนอน” ที่สามารถขยายวงผ่านรายชื่อผู้ติดต่อได้
นักวิจัยยังสาธิตว่า Atlas อาจถูกหลอกให้เพิ่มที่อยู่จัดส่งในบัญชี Amazon ที่ล็อกอินอยู่ ใส่สินค้าในรถเข็น และปล่อยให้ Rufus ซึ่งเป็นผู้ช่วยชอปปิง AI ของ Amazon ดำเนินการซื้อให้เสร็จ โดยเจ้าของบัญชีไม่รู้ตัวหรือไม่ได้ยินยอม
Zenity CTO Michael Bargury ย้ำว่า การสาธิตนี้ไม่ได้อาศัยช่องโหว่ของ WhatsApp การเข้ารหัสแบบต้นทางถึงปลายทางของ WhatsApp ยังคงทำงานตามปกติ ปัญหาอยู่ที่วิธีที่เอเจนต์ AI ใช้สิทธิ์ของผู้ใช้และดำเนินการผ่านเซสชันที่ล็อกอินอยู่
Zenity ใช้ชื่อ PleaseFix เรียกกลุ่มช่องโหว่ที่ทำให้ผู้โจมตีแทรกคำสั่งลงในเนื้อหาปกติ แล้วชักนำให้เอเจนต์ AI ทำงานโดยไม่จำเป็นต้องใช้มัลแวร์หรือช่องโหว่แบบดั้งเดิม และในบางกรณีไม่ต้องมีการคลิกหรือตั้งใจยืนยันจากผู้ใช้
ผลิตภัณฑ์ที่อยู่ในขอบเขตการเปิดเผย ได้แก่
| เบราว์เซอร์หรือผู้ช่วย | บริษัท |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
แก่นของปัญหาคือ เอเจนต์เหล่านี้ต้องอ่านอีเมล หน้าเว็บ คำเชิญประชุมในปฏิทิน เอกสาร หรือโพสต์บนโซเชียลมีเดียเพื่อทำงานให้ผู้ใช้ ผู้โจมตีจึงสามารถซ่อนคำสั่งไว้ในเนื้อหาธรรมดาที่เอเจนต์คาดว่าจะต้องประมวลผล
Zenity เรียกกลไกนี้ว่า “intent collision” หรือ “การชนกันของเจตนา” หมายถึงสถานการณ์ที่ AI ไม่สามารถแยกได้ว่าอะไรคือความต้องการจริงของผู้ใช้ และอะไรคือคำสั่งที่ผู้โจมตีฝังไว้ในเนื้อหา สุดท้ายเอเจนต์จึงนำเป้าหมายของผู้โจมตีไปรวมกับงานที่ผู้ใช้สั่งอย่างถูกต้อง
การเปิดเผยของ Zenity ชี้ให้เห็นว่า เมื่อ AI browser ได้รับสิทธิ์กว้างเกินไป ความเสียหายอาจลุกลามไปยังข้อมูลและบัญชีสำคัญของผู้ใช้ได้ เช่น
ก่อนการสาธิตที่ Black Hat Zenity เคยเปิดเผยกรณีของ Perplexity Comet ในเดือนมีนาคม 2026 โดยคำเชิญ Google Calendar ที่ถูกสร้างขึ้นเป็นพิเศษอาจทำให้เอเจนต์อ่านไฟล์ในเครื่องและขโมยข้อมูลประจำตัวจาก 1Password ได้ โดยผู้ใช้ไม่ต้องคลิกลิงก์อันตราย
ในบรรดาผลิตภัณฑ์ที่ถูกทดสอบ Atlas มีระบบป้องกันหลายชั้นที่สุด ได้แก่ ตัวจำแนกความปลอดภัยที่ใช้ AI แซนด์บ็อกซ์สำหรับจำกัดการทำงาน และการขอให้มนุษย์ยืนยันเมื่อเกิดการกระทำที่มีความเสี่ยง
อย่างไรก็ตาม Zenity ระบุว่าสามารถหลบเลี่ยงระบบเหล่านี้ได้ทั้งหมด
บทเรียนสำคัญคือ การมีระบบป้องกันหลายชั้นไม่ได้ช่วยมากพอ หากทุกชั้นยังต้องพึ่งการตีความของโมเดล AI และยังเปิดทางให้เอเจนต์ใช้สิทธิ์ของบัญชีที่ล็อกอินอยู่ได้
OpenAI ระบุว่าได้ออกการแก้ไขสำหรับประเด็นที่ถูกสาธิต แต่ในด้านผลิตภัณฑ์ บริษัทได้ประกาศไว้ก่อนงาน Black Hat แล้วว่า Atlas จะหยุดทำงานในวันที่ 9 สิงหาคม 2026
OpenAI กำลังยุติ Atlas ในฐานะเบราว์เซอร์แบบสแตนด์อโลน และย้ายความสามารถด้านการทำงานผ่านเบราว์เซอร์ไปยังแอป ChatGPT บนเดสก์ท็อป การเชื่อมต่อกับ Chrome, ChatGPT Work และ Codex หน้าช่วยเหลือของบริษัทระบุว่า หลังวันที่ 9 สิงหาคม Atlas อาจไม่สามารถเปิดเว็บ ท่องเว็บ หรือรองรับเวิร์กโฟลว์ผ่านเบราว์เซอร์ได้อีก และจะไม่มีการอัปเดตความปลอดภัยต่อไป
สำหรับผู้ให้บริการรายอื่น การเปิดเผยทำผ่านกระบวนการประสานงานด้านความปลอดภัย โดย Perplexity AI ได้ออกแพตช์สำหรับช่องโหว่ของ Comet ก่อนการเปิดเผยต่อสาธารณะในเดือนมีนาคม 2026 ส่วนผลการวิจัยแบบข้ามผู้ให้บริการที่นำเสนอในงาน Black Hat เกิดขึ้นหลัง Zenity ทำงานร่วมกับบริษัทที่ได้รับผลกระทบ
ข้อเสนอหลักของ Zenity คือ ระบบจำแนกความปลอดภัยที่ใช้ AI เพียงอย่างเดียวไม่สามารถปกป้อง agentic browser ได้อย่างเพียงพอ เพราะระบบตรวจจับเองก็เป็นโมเดล AI จึงอาจถูกหลบด้วยข้อความที่ออกแบบมาเป็นพิเศษ การเปลี่ยนภาษา หรือ prompt injection ซึ่งเป็นเทคนิคในกลุ่มเดียวกับที่ใช้โจมตีเอเจนต์
นักวิจัยจึงเรียกร้องให้มี มาตรการความปลอดภัยแบบกำหนดตายตัว ในระดับสถาปัตยกรรมเบราว์เซอร์หรือระบบปฏิบัติการ ซึ่งไม่สามารถข้ามได้ด้วยการชักจูงโมเดล ตัวอย่างเช่น
Michael Bargury สรุปแนวคิดของทีมไว้ว่า “คุณไม่สามารถแก้ปัญหาความปลอดภัยแบบตายตัวด้วยตัวจำแนก AI ที่ทำงานแบบความน่าจะเป็นได้”
กรณี PleaseFix ทำให้เห็นความเสี่ยงจากการให้ AI อ่านเนื้อหาที่ไม่น่าเชื่อถือ พร้อมกับมอบสิทธิ์ให้เอเจนต์ดำเนินการในบัญชีและอุปกรณ์ของผู้ใช้ ปัญหาไม่ได้จำกัดอยู่ที่ Atlas เพราะ Zenity พบเส้นทางโจมตีใน AI browser รายใหญ่ทั้ง 5 ราย
Atlas ซึ่งมีระบบป้องกันหลายชั้นยังถูกหลบได้ด้วยการเปลี่ยนภาษา การชนกันของเจตนา และการใช้สิทธิ์ที่เอเจนต์มีอยู่แล้ว นั่นทำให้ Zenity มองว่าอุตสาหกรรมจำเป็นต้องวางรั้วกั้นที่เป็นกฎตายตัวและไม่สามารถหลอกด้วยคำสั่งของโมเดลได้ ก่อนที่การใช้งาน AI browser แบบลงมือทำแทนผู้ใช้จะขยายตัวในวงกว้าง