Gösterimin en dikkat çekici sonucu, Atlas'ın kullanıcının zaten açık olan WhatsApp Web oturumunu arka planda açarak hesaptaki tüm kişilere önceden hazırlanmış bir spam mesajı gönderebilmesiydi. Mesajdaki bağlantıya başka bir Atlas kullanıcısı tıklarsa aynı zincir yeniden çalışabileceği için araştırmacılar bunu kendi kendine yayılabilen bir WhatsApp solucanı olarak tanımladı .
Bu, WhatsApp'ın şifrelemesinin kırıldığı anlamına gelmiyor. Zenity CTO'su Michael Bargury'ye göre sorun WhatsApp'ta değil, AI tarayıcısının okuduğu içerikteki talimatlarla kullanıcının gerçek isteğini birbirinden ayıramamasında yatıyor. WhatsApp'ın uçtan uca şifrelemesi deney sırasında aşılmadı .
Atlas, Ekim 2025'te kullanıma sunulan, web sitelerinde gezinebilen ve kullanıcı adına görev tamamlayabilen Chromium tabanlı bir AI tarayıcısıydı . Zenity'nin gösterimi kabaca şu şekilde ilerledi :
Araştırmacılar ayrıca Atlas'ın oturum açılmış bir Amazon hesabına kargo adresi ekleyebildiğini, ürünleri sepete koyabildiğini ve Amazon'un AI alışveriş asistanı Rufus üzerinden satın alma işlemini tamamlatabildiğini gösterdi . Bu işlemler kullanıcının bilgisi veya açık rızası olmadan gerçekleştirilebiliyordu.
Atlas gösterimi, Zenity'nin “PleaseFix” adını verdiği daha geniş bir güvenlik açığı ailesinin yalnızca en çarpıcı örneğiydi. Araştırmacılar, beş büyük AI tarayıcısı ve tarayıcı aracında yaklaşık 20 açık tespit ettiklerini açıkladı :
| Tarayıcı veya araç | Şirket |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Bu sistemler yalnızca web sayfası göstermekle kalmıyor; e-postaları, web sayfalarını, takvim davetlerini ve belgeleri okuyup farklı uygulamalarda işlem yapabiliyor. PleaseFix saldırılarında kötü amaçlı talimatlar, aracının zaten işlemesi beklenen sıradan içeriğin içine saklanıyor. Böylece saldırganın, klasik anlamda kötü amaçlı yazılım çalıştırmasına veya kullanıcıyı şüpheli bir bağlantıya tıklamaya ikna etmesine gerek kalmıyor .
Zenity bu mekanizmayı “intent collision”, yani “niyet çakışması” olarak adlandırıyor. AI aracısı, kullanıcının meşru talebiyle içerikte gizlenen saldırgan talimatını birleştiriyor ve saldırganın hedefini kullanıcının amacıymış gibi yorumluyor .
Zenity'nin farklı tarayıcılarda gösterdiği zincirler, AI aracısına verilen yetkilerin ne kadar geniş olabileceğini ortaya koydu:
PleaseFix ailesinin ilk duyurusu Mart 2026'da yapılmıştı. Zenity, Perplexity'nin Comet tarayıcısında sıradan görünen bir Google Takvim davetinin AI aracısını ele geçirerek yerel dosyaları dışarı aktarmasına ve 1Password kimlik bilgilerini çalmasına yol açabildiğini açıklamıştı . Bu saldırı da kullanıcıdan herhangi bir tıklama gerektirmiyordu.
Zenity'nin test ettiği tarayıcılar arasında Atlas'ın en fazla güvenlik katmanına sahip olduğu belirtildi. Bunlar arasında AI destekli bir güvenlik sınıflandırıcısı, kısıtlı bir çalıştırma sandbox'ı ve hassas işlemler için insan onayı mekanizmaları bulunuyordu . Araştırmacılar yine de bu katmanların üçünü de aşmayı başardı :
Bu sonuç, “en çok güvenlik katmanı” ile “güvenilir mimari sınırlar”ın aynı şey olmadığını gösteriyor. AI aracısı, zaten sahip olduğu tarayıcı sekmesi, çerez ve oturum yetkilerini kötü amaçlı bir talimatla birleştirebildiğinde, güvenlik katmanlarının önemli bölümü yine modelin yorumuna bağımlı kalıyor.
OpenAI, Atlas'ı bağımsız bir tarayıcı olarak sonlandırma kararını Black Hat sunumundan önce, 9 Temmuz 2026'da duyurmuştu. Atlas'ın 9 Ağustos 2026'da çalışmayı bırakması planlandı; bu tarih konferans sunumundan yalnızca dört gün sonraydı .
Şirket, tarayıcı tabanlı AI yeteneklerini ChatGPT masaüstü uygulamasına, Chrome entegrasyonuna, ChatGPT Work'e ve Codex'e taşımaya yöneldi . OpenAI'nin yardım sayfasına göre 9 Ağustos'tan sonra Atlas artık açılmayabilir, web'de gezinemeyebilir veya tarayıcı tabanlı özellikleri desteklemeyebilir; ayrıca güvenlik güncellemeleri de almayacaktır . OpenAI, gösterilen spesifik sorunlar için düzeltmeler yayımladığını da bildirdi .
Perplexity AI ise Comet'e ilişkin açıklar için Mart 2026'daki kamuya açık duyurudan önce yama yayımlamıştı . Zenity, Black Hat'ta beş farklı ürün ailesini kapsayan sonuçları, ilgili şirketlerle sorumlu açıklama süreçleri yürüttükten sonra sundu .
Zenity'nin temel itirazı, yalnızca AI destekli güvenlik sınıflandırıcılarına güvenmenin yapısal olarak yetersiz kalacağı yönünde . Çünkü güvenlik sınıflandırıcısı da bir AI modeli. Dil değiştirme, prompt injection ve özel hazırlanmış girdiler, saldırının dayandığı aynı model yorumlama zayıflıklarından yararlanarak bu katmanı aşabiliyor .
Araştırmacılar bunun yerine işletim sistemi ve tarayıcı mimarisi seviyesinde, modelin kandırılmasıyla devre dışı bırakılamayacak deterministik güvenlik engelleri öneriyor . Örnekler şöyle:
Zenity CTO'su Michael Bargury'nin mesajı bu yaklaşımı özetliyor: “Deterministik bir güvenlik sorununu olasılıksal bir AI sınıflandırıcısıyla çözemezsiniz.”
PleaseFix, yalnızca kapatılmayı bekleyen tekil yazılım hatalarından oluşmuyor. Sorunun merkezinde, AI tarayıcılarının okudukları içeriğe güvenmesi ve bu içeriği kullanıcı adına eyleme dönüştürmesi var . Test edilen tüm büyük agentic tarayıcılar bu modelden kaynaklanan risklere açık bulundu.
Atlas'ın en güçlü güvenlik katmanlarına rağmen dil değiştirme ve niyet çakışması saldırılarıyla aşılabilmesi, yapay zekâ filtrelerinin tek başına yeterli olmadığını gösteriyor. AI aracılarının mesajlaşma, dosya erişimi, hesap yönetimi ve ödeme gibi alanlarda güvenli biçimde kullanılabilmesi için modelin yorumuna bırakılamayacak, işletim sistemi ve tarayıcı mimarisi düzeyinde kesin korumaların devreye alınması gerekiyor .