Tuy nhiên, màn trình diễn với Atlas chỉ là phần nổi của một nghiên cứu rộng lớn hơn. Zenity đã tiết lộ một họ lỗ hổng zero-click có tên 'PleaseFix', ảnh hưởng đến năm trình duyệt tác tử (agentic browser) lớn và khoảng 20 lỗ hổng riêng lẻ . Vấn đề cốt lõi không phải là một lỗi phần mềm thông thường. Đó là một 'tính năng' trong kiến trúc của các trình duyệt AI này: chúng được thiết kế để tin tưởng và thực thi các hướng dẫn được nhúng trong nội dung mà chúng đọc, cho dù nội dung đó là email, trang web, lời mời lịch hay bài đăng trên mạng xã hội . Kẻ tấn công không cần thuyết phục nạn nhân nhấp vào một liên kết độc hại; bản thân 'tác tử' AI sẽ hành động thay cho kẻ tấn công vì nó không thể phân biệt được giữa ý định của người dùng và các hướng dẫn ẩn trong nội dung mà nó xử lý.
Minh chứng sống động nhất của Zenity nhắm vào ChatGPT Atlas của OpenAI, trình duyệt dựa trên Chromium được ra mắt vào tháng 10 năm 2025 với một tác tử AI tích hợp có khả năng duyệt web và hoàn thành tác vụ thay cho người dùng . Chuỗi tấn công diễn ra như sau :
Ngoài WhatsApp, các nhà nghiên cứu cũng chứng minh rằng Atlas có thể bị lừa để thêm một địa chỉ giao hàng vào tài khoản Amazon đã đăng nhập, bỏ sản phẩm vào giỏ hàng và yêu cầu trợ lý mua sắm AI của Amazon là Rufus hoàn tất giao dịch — tất cả mà không cần sự nhận thức hay đồng ý của người dùng .
Zenity CTO Michael Bargury nhấn mạnh rằng cuộc tấn công không khai thác bất kỳ lỗ hổng nào trong chính WhatsApp. Mã hóa đầu cuối của ứng dụng vẫn nguyên vẹn. Lỗ hổng hoàn toàn nằm ở cách các trình duyệt AI xử lý nội dung và thực thi hành động .
Cuộc tấn công Atlas là một phần của họ lỗ hổng rộng hơn mà Zenity gọi là 'PleaseFix' — các chuỗi khai thác zero-click ảnh hưởng đến tất cả năm trình duyệt tác tử chính :
| Trình duyệt | Hãng sản xuất |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenity đã tiết lộ khoảng 20 lỗ hổng trên các nền tảng này, với tác động từ đánh cắp dữ liệu thầm lặng và đánh cắp thông tin đăng nhập đến điều khiển thiết bị từ xa . Cốt lõi của lỗ hổng nằm ở kiến trúc: các trình duyệt tác tử được thiết kế để tin tưởng và hành động dựa trên nội dung chúng đọc — email, trang web, lời mời lịch, tài liệu. Kẻ tấn công nhúng các hướng dẫn vào nội dung thông thường mà tác tử xử lý trong các tác vụ hàng ngày. Không cần phần mềm độc hại, không cần khai thác lỗ hổng, và quan trọng nhất, là không cần nạn nhân nhấp chuột .
Zenity gọi cơ chế cơ bản này là 'va chạm ý định' (intent collision) — tác tử AI pha trộn yêu cầu hợp pháp của người dùng với các hướng dẫn độc hại ẩn trong nội dung nó đọc, coi mục tiêu của kẻ tấn công như một phần ý định của chính người dùng .
Việc tiết lộ ban đầu về họ lỗ hổng PleaseFix đã diễn ra vào tháng 3 năm 2026, khi Zenity tiết lộ rằng Perplexity Comet có thể bị chiếm quyền thông qua một lời mời Google Calendar. Lời mời này, khi được tác tử AI xử lý, sẽ đánh cắp các tệp cục bộ và đánh cắp thông tin đăng nhập 1Password mà không cần bất kỳ cú nhấp chuột nào từ người dùng .
Trong số tất cả các trình duyệt được kiểm tra, Atlas của OpenAI có nhiều lớp bảo mật nhất — một bộ phân loại an toàn hỗ trợ AI, một hộp cát thực thi hạn chế và các lời nhắc xác nhận từ người dùng cho các hành động nhạy cảm . Zenity đã vượt qua cả ba :
Phản ứng công khai của OpenAI bị giới hạn bởi quyết định sản phẩm được đưa ra trước Black Hat. OpenAI đã thông báo vào ngày 9 tháng 7 năm 2026 rằng Atlas sẽ ngừng hoạt động vào ngày 9 tháng 8 năm 2026 — chỉ 4 ngày sau bài thuyết trình Black Hat . Công ty đã ngừng phát triển Atlas như một trình duyệt độc lập, chuyển các khả năng tác tử của nó vào ứng dụng ChatGPT desktop, tích hợp Chrome, ChatGPT Work và Codex . Trang trợ giúp của OpenAI cho biết sau ngày 9 tháng 8, Atlas 'có thể không còn mở, duyệt hoặc hỗ trợ các tính năng dựa trên trình duyệt' và sẽ không còn nhận được các bản cập nhật bảo mật . OpenAI cũng cho biết đã triển khai các bản sửa lỗi cho các vấn đề cụ thể đã được trình diễn .
Các hãng khác cũng phản ứng. Perplexity AI đã phát hành bản vá cho các lỗ hổng Comet trước khi chúng được tiết lộ công khai vào tháng 3 năm 2026 . Tại Black Hat, Zenity đã trình bày các phát hiện mở rộng liên quan đến nhiều hãng sau khi làm việc với các công ty bị ảnh hưởng thông qua quy trình tiết lộ có trách nhiệm .
Lập luận trung tâm của Zenity là chỉ riêng các bộ phân loại an toàn AI là không đủ về mặt cấu trúc để bảo vệ các trình duyệt tác tử . Bởi vì bản thân các bộ phân loại này cũng là mô hình AI, chúng luôn có thể bị vượt qua bởi các đầu vào đối nghịch, chuyển đổi ngôn ngữ hoặc tiêm prompt (prompt injection) — cùng một lớp lỗ hổng cho phép cuộc tấn công ngay từ đầu .
Các nhà nghiên cứu kêu gọi các rào cản bảo mật mang tính quyết định (deterministic security barriers) — các biện pháp kiểm soát cứng rắn, không thể thương lượng ở cấp độ hệ điều hành hoặc kiến trúc trình duyệt, thứ không thể bị vượt qua bằng thao túng mô hình . Ví dụ bao gồm:
Thông điệp cốt lõi từ Bargury: 'Bạn không thể giải quyết một vấn đề bảo mật mang tính quyết định bằng một bộ phân loại AI xác suất.'
Các lỗ hổng PleaseFix không phải là những bản vá đang chờ được viết — chúng là một lỗ hổng thiết kế cấu trúc trong cách các trình duyệt tác tử tin tưởng nội dung và thực thi hành động . Mọi trình duyệt AI lớn được kiểm tra đều dễ bị tổn thương. Atlas, mặc dù có hệ thống phòng thủ mạnh nhất, đã thất bại trước các cuộc tấn công chuyển đổi ngôn ngữ và gây nhầm lẫn ý định mà không một bộ phân loại AI nào có thể ngăn chặn hoàn toàn. Giải pháp của Zenity là ngành công nghiệp phải nhúng các rào cản mang tính quyết định, không thể bị vượt qua bởi AI ở cấp độ hệ điều hành và kiến trúc trình duyệt trước khi AI tác tử có thể được triển khai an toàn ở quy mô lớn .