但Atlas的演示仅仅是更广泛发现中最戏剧性的部分。Zenity披露了一个名为**“PleaseFix”**的零点击漏洞家族,影响了五款主要的智能代理浏览器,共计约20个独立漏洞。核心问题并非传统意义上的程序错误,而是智能代理AI浏览器架构设计的一个特性:它们信任并执行所读取内容中嵌入的指令,无论这些内容是电子邮件、网页、日历邀请还是社交媒体帖子。攻击者无需说服用户点击恶意链接;代理会代表攻击者采取行动,因为它无法区分用户的意图和处理内容中隐藏的指令。
Zenity最生动的概念验证针对的是OpenAI的ChatGPT Atlas,这是2025年10月推出的基于Chromium的浏览器,内置了能够浏览网页并代表用户完成任务的AI代理。攻击链如下:
除了WhatsApp,研究人员还演示了Atlas可以被欺骗向已登录的亚马逊账户添加送货地址、将商品加入购物车,并让亚马逊的AI购物助手Rufus完成购买——整个过程用户毫不知情且未经同意。
Zenity的CTO Michael Bargury强调,这次攻击并未利用WhatsApp本身的任何漏洞。该应用的端到端加密依然完好。漏洞完全在于AI浏览器如何处理内容并执行操作。
Atlas攻击是Zenity称之为**“PleaseFix”**的更广泛漏洞家族的一部分——这是一个影响所有五款主流智能代理浏览器的零点击利用链:
| 浏览器 | 供应商 |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenity在这些平台上披露了大约20个漏洞,影响范围从静默数据窃取、凭证窃取到远程设备控制。漏洞的核心是架构性的:智能代理浏览器被设计为信任并根据读取的内容采取行动——电子邮件、网页、日历邀请、文档。攻击者将指令嵌入代理在日常任务中处理的普通内容中。无需恶意软件,无需漏洞利用,关键是,无需用户点击。
Zenity将这种底层机制称为**“意图冲突”(intent collision)**——AI代理将用户的合法请求与隐藏在读取内容中的恶意指令混合在一起,将攻击者的目标视为用户自身意图的一部分。
PleaseFix漏洞家族的首次披露可以追溯到2026年3月,当时Zenity透露Perplexity Comet可以通过一个武器化的Google日历邀请被劫持——当AI代理处理这个日历邀请时,它会在零点击的情况下窃取本地文件并盗取1Password凭证。
在所有测试的浏览器中,OpenAI的Atlas拥有最多的安全层——AI驱动的安全分类器、受限的执行沙箱,以及对敏感操作的人工确认提示。然而,Zenity绕过了所有这些措施:
OpenAI的公开回应受到在Black Hat之前做出的产品决策的影响。OpenAI已于2026年7月9日宣布,Atlas将于2026年8月9日停止工作——仅比Black Hat演示晚四天。该公司将Atlas作为一个独立浏览器停用,将其智能代理功能迁移到ChatGPT桌面应用、Chrome集成、ChatGPT Work和Codex中。OpenAI的帮助页面指出,在8月9日之后,Atlas“可能无法再打开、浏览或支持基于浏览器的功能”,并且将不再接收安全更新。OpenAI还表示已针对演示的具体问题部署了修复程序。
其他供应商也对协调披露做出了回应。Perplexity AI在2026年3月公开披露之前就已经为Comet的漏洞发布了补丁。在Black Hat上,Zenity在与受影响的公司通过负责任的披露流程合作后,展示了跨供应商的扩展发现。
Zenity的核心论点是,仅靠AI驱动的安全分类器在结构上不足以保护智能代理浏览器。因为分类器本身就是AI模型,它们总是可以通过对抗性输入、语言切换或提示注入来绕过——这与首先启用攻击的漏洞属于同一类别。
研究人员呼吁建立确定性安全屏障——在操作系统或浏览器架构级别上无法通过模型操纵绕过的、硬性的、不可协商的控制。示例包括:
来自Bargury的核心信息:“你不能用一个概率性的AI分类器来解决一个确定性的安全问题。”
PleaseFix漏洞并非等待编写的补丁——它们是智能代理浏览器信任内容并执行操作的结构性设计缺陷。所有测试的主要AI浏览器都存在漏洞。Atlas虽然拥有最强的防御,但仍未能幸免于语言切换和意图混淆攻击,而这些攻击是任何AI分类器都无法完全预防的。Zenity的处方是,在智能代理AI能够安全地大规模部署之前,行业必须在操作系统和浏览器架构级别嵌入确定性的、非AI可绕过的防护措施。