Це була лише найефектніша частина ширшого дослідження. Zenity об’єднала виявлені проблеми під назвою PleaseFix — сімейством ланцюжків атак без явної дії користувача, які зачіпають п’ять провідних агентних браузерів і приблизно 20 окремих вразливостей .
ChatGPT Atlas — браузер на базі Chromium із вбудованим ШІ-агентом, який уміє переглядати сайти та виконувати завдання від імені користувача. OpenAI запустила його у жовтні 2025 року . У демонстрації Zenity ланцюжок атаки виглядав так :
Якщо отримувач такого повідомлення також користувався Atlas і просив агента обробити посилання, ланцюжок міг повторитися. Саме тому дослідники описали демонстрацію як самопоширюваного WhatsApp-хробака.
Важливо, що проблема не полягала у зламі WhatsApp. Наскрізне шифрування сервісу не обходили — вразливість була пов’язана з тим, як ШІ-браузер читає контент і виконує дії в авторизованих сесіях .
Atlas також вдалося змусити додати адресу доставки до вже авторизованого облікового запису Amazon, покласти товари в кошик і передати їх на оформлення помічнику Amazon Rufus. Усе це відбувалося без відома чи згоди користувача .
PleaseFix — це не одна помилка в конкретному продукті, а клас атак, що використовує фундаментальну властивість агентних браузерів. Такі браузери не просто показують вебсторінки: вони читають листи, документи, запрошення до календаря та публікації, а потім можуть виконувати інструкції з цього вмісту.
Проблема виникає тоді, коли агент не відрізняє справжню команду користувача від інструкції, захованої в матеріалі, який він переглядає. Зловмиснику не обов’язково потрібні шкідливе програмне забезпечення, класичний експлойт або переконливий фішинговий діалог. Достатньо підготувати контент, який агент обробить під час звичайної роботи .
Під час дослідження вразливості виявили у таких продуктах:
| Браузер або інтеграція | Компанія |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenity називає основний механізм «зіткненням намірів» (intent collision). Агент змішує законне прохання користувача зі шкідливими інструкціями в прочитаному контенті — і сприймає дії зловмисника як частину початкового завдання .
За даними Zenity, ланцюжки PleaseFix могли вести до наслідків, значно ширших за спам у месенджері :
Першу публічну частину дослідження Zenity представила ще в березні 2026 року. Тоді шкідливе запрошення до Google Calendar могло змусити Perplexity Comet викрасти локальні файли та облікові дані 1Password — без кліку з боку користувача .
Серед протестованих продуктів Atlas мав найбільше рівнів захисту: ШІ-класифікатор безпеки, обмежене середовище виконання та запити на підтвердження за участю користувача для чутливих операцій . Однак дослідникам вдалося обійти всі три механізми .
Цей приклад показує головну проблему: модель, яка має визначати, чи є команда безпечною, сама працює з неоднозначним і потенційно ворожим текстом. Зміна мови або контексту може змусити різні компоненти системи зробити несумісні висновки.
До моменту презентації на Black Hat OpenAI вже оголосила, що Atlas припинить роботу 9 серпня 2026 року. Про це компанія повідомила 9 липня — приблизно за місяць до запланованого завершення роботи браузера .
OpenAI вирішила відмовитися від Atlas як окремого браузера та перенести агентні можливості для роботи з браузером у десктопний ChatGPT, інтеграцію з Chrome, ChatGPT Work і Codex . На сторінці підтримки компанія зазначила, що після 9 серпня Atlas може більше не відкриватися, не переглядати вебсторінки й не підтримувати браузерні функції, а також не отримуватиме оновлень безпеки . OpenAI окремо повідомила про виправлення конкретних проблем, продемонстрованих дослідниками .
Perplexity, зі свого боку, випустила виправлення для вразливостей Comet до публічного розкриття результатів у березні 2026 року . Розширене дослідження п’яти платформ Zenity представила після роботи з компаніями в межах скоординованого відповідального розкриття .
На думку Zenity, самих ШІ-класифікаторів недостатньо для захисту агентних браузерів . Оскільки такі класифікатори теж є моделями, їх можна намагатися обійти за допомогою іншої мови, спеціально сформованого контексту або prompt injection — атаки через приховані інструкції .
Дослідники закликають запровадити детерміновані бар’єри безпеки — жорсткі правила на рівні операційної системи чи архітектури браузера, які модель не може скасувати власним трактуванням команди . Серед можливих заходів:
«Ви не можете розв’язати детерміновану проблему безпеки за допомогою ймовірнісного ШІ-класифікатора», — так сформулював головний висновок технічний директор Zenity Майкл Барґурі .
PleaseFix — це не просто список помилок, які можна закрити черговим патчем. Дослідження вказує на структурну проблему самої моделі агентних браузерів: вони довіряють контенту, який читають, і мають достатні права, щоб діяти в авторизованих сесіях .
Уразливими виявилися всі п’ять протестованих платформ. Навіть Atlas із найскладнішою системою захисту не зміг надійно відрізнити намір користувача від команди, захованої у вебсторінці. Тому безпечне масштабування агентного ШІ вимагатиме не лише кращих моделей, а й правил, які модель фізично не зможе обійти .