Це не була поодинока помилка. Це була найяскравіша демонстрація раніше не задокументованого класу вразливостей, який Zenity назвала "PleaseFix" — сімейства zero-click дефектів, що вражають усі без винятку комерційні «агентні» браузери, які досліджували фахівці .
У своїй атаці Zenity обійшла трирівневу систему безпеки OpenAI за допомогою трьох технік :
Той самий ланцюжок експлойту можна було використати для здійснення несанкціонованих покупок на Amazon, що демонструє ширші можливості захоплення облікових записів . Важливо зазначити, що наскрізне шифрування WhatsApp не було зламане — AI-агент просто діяв у рамках уже автентифікованої сесії користувача .
Zenity Labs представила PleaseFix як сімейство zero-click вразливостей, що вражають кожен основний комерційний агентний браузер, який вони дослідили . Дефекти були продемонстровані на:
Загалом Zenity виявила 20 окремих дефектів на цих платформах . Суть проблеми — в архітектурі: агентні браузери розроблені для автономного читання вебконтенту, виконання інструкцій і дій від імені користувача. І сама ця автономність стає поверхнею атаки . Зловмисники перехоплюють агентів через звичайний контент і стандартні дії — без шкідливого ПЗ, без експлойтів і без жодного кліка користувача .
Продемонстровані наслідки атак включали :
Фахівці з кібербезпеки стверджують, що поточний підхід — нашарування фільтрів безпеки та захисних обмежень на основі запитів зверху на високоавтономні AI-агенти — є структурно неадекватним . Дослідження Zenity показало, що кожен агентний браузер можна зламати за допомогою однієї фундаментальної техніки: передати агенту шкідливий контент, який він і так призначений обробляти .
Основна проблема полягає в тому, що імовірнісні AI-фільтри безпеки (які «вгадують», чи є дія безпечною) не можуть надійно зупинити зловмисника, який може створювати нові вхідні дані, що обходять ці фільтри. Дослідники закликають до впровадження детермінованих бар'єрів безпеки — жорстких обмежень, які не можна обійти, незалежно від того, як агент інтерпретує інструкції . Приклади:
Доки таких детермінованих контролів не буде впроваджено, клас вразливостей PleaseFix показує, що агентні браузери можна використовувати як зброю проти їхніх же користувачів — просто розмістивши у вебі контент, який виглядає цілком звичайно .