但 Atlas 嘅示範只係冰山一角。Zenity 公開咗一個佢哋命名為 「PleaseFix」 嘅零點擊漏洞家族,呢啲漏洞影響晒五款主流嘅 AI「代理瀏覽器」(agentic browsers),總共涉及大約 20 個單獨漏洞。 呢個問題嘅核心唔係一個傳統意義上嘅程式錯誤,而係一種架構性嘅特徵:呢啲 AI 代理瀏覽器嘅設計本身就係會信任並執行佢哋讀取嘅內容入面嘅指令,無論係電郵、網頁、日曆邀請定社交媒體帖文。 黑客唔需要同用戶鬥智,引導佢哋去 click 某條連結;反而係 AI 代理會自動幫黑客執行指令,因為佢根本分唔清用戶嘅真正意圖同埋隱藏喺內容入面嘅惡意指示。
Zenity 最搶眼嘅概念驗證攻擊係針對 OpenAI 嘅 ChatGPT Atlas——呢個基於 Chromium 嘅瀏覽器喺 2025 年 10 月推出,內置咗一個可以幫用戶上網同完成任務嘅 AI 代理。 攻擊鏈係噉樣運作嘅:
除咗 WhatsApp,研究員亦展示咗 Atlas 可以被呃到 喺用戶已登入嘅 Amazon 帳戶入面加送貨地址、將貨物加入購物車,甚至叫 Amazon 嘅 AI 購物助手 Rufus 幫手完成交易,成個過程用戶都完全唔知,亦冇畀過同意。
Zenity 嘅 CTO Michael Bargury 強調,呢個攻擊完全冇用到 WhatsApp 本身嘅漏洞,WhatsApp 嘅端對端加密仍然完好無缺。問題完全係出喺 AI 瀏覽器點樣處理內容同執行指令。
Atlas 嘅攻擊只係一個更大漏洞家族嘅一部分。Zenity 將呢個漏洞家族命名為 「PleaseFix」——一系列零點擊攻擊鏈,影響晒五款主流嘅代理瀏覽器:
| 瀏覽器 | 開發商 |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenity 喺呢啲平台上一共公開咗大約 20 個漏洞,影響範圍由靜態檔案竊取、憑證盜取,到遠端裝置控制都有。 呢啲漏洞嘅核心係一種架構性問題:代理瀏覽器嘅設計就係要 信任佢哋讀取嘅內容,並根據內容執行指令——無論係電郵、網頁、日曆邀請定文件。黑客會將指令隱藏喺 AI 代理日常處理嘅普通內容入面,而且呢啲攻擊唔需要任何惡意軟件、漏洞利用,最關鍵係完全唔需要用戶 click 任何嘢。
Zenity 將呢種底層機制稱為 「意圖碰撞」(intent collision)——AI 代理會將用戶嘅合法請求同隱藏喺內容入面嘅惡意指令混為一談,將黑客嘅目標視為用戶自己嘅意圖。
呢個 PleaseFix 漏洞家族最早喺 2026 年 3 月已經有部分曝光,當時 Zenity 公開咗 Perplexity Comet 可以俾人用一個經 Google Calendar 傳送嘅邀請嚟 hijack——一個日曆邀請,當 AI 代理處理佢嘅時候,就會喺用戶冇 click 任何嘢嘅情況下,偷取本地檔案同埋竊取 1Password 嘅憑證。
喺所有被測試嘅瀏覽器入面,OpenAI 嘅 Atlas 擁有 最多層嘅安全保護——一個 AI 驅動嘅安全分類器、一個限制執行嘅沙箱,以及對敏感操作嘅人手確認提示。 但 Zenity 成功繞過晒所有三層防護:
OpenAI 嘅公開回應受制於一個喺 Black Hat 之前已經決定咗嘅產品決策。OpenAI 喺 2026 年 7 月 9 日 已經宣布,Atlas 會喺 2026 年 8 月 9 日 停止運作——即係 Black Hat 演示之後嘅四日。 公司會將 Atlas 嘅代理功能轉移到 ChatGPT 桌面應用程式、Chrome 整合、ChatGPT Work 同 Codex。 OpenAI 嘅說明頁面指出,喺 8 月 9 日之後,Atlas「可能唔會再開得著、可以瀏覽網頁,或者支援瀏覽器功能」,而且唔會再收到安全更新。 OpenAI 同時表示已經針對展示嘅特定問題部署咗修補程式。
其他廠商亦有回應呢次協調披露。Perplexity AI 喺 2026 年 3 月公開披露之前已經為 Comet 嘅漏洞發布咗修補程式。 喺 Black Hat 上,Zenity 展示咗擴大咗嘅跨廠商研究結果,佢哋之前已經同受影響嘅公司透過負責任披露程序合作。
Zenity 嘅核心論點係,淨係靠 AI 驅動嘅安全分類器,結構上係絕對唔夠 嚟保護代理瀏覽器。 因為分類器本身都係 AI 模型,佢哋永遠可以俾人透過對抗性輸入、語言切換或者提示注入等方法繞過——呢啲正正就係令呢啲攻擊可以得手嘅同一類漏洞。
研究員呼籲業界採用 確定性安全屏障——即係喺作業系統或者瀏覽器架構層面嘅硬件級、冇得傾、冇得繞過嘅控制。 例如:
Bargury 嘅核心訊息係:「你冇可能用一個概率性嘅 AI 分類器去解決一個確定性嘅安全問題。」
PleaseFix 漏洞唔係等緊人寫 patch 嘅 bug——佢哋係一種 結構性嘅設計缺陷,根源在於代理瀏覽器點樣信任內容同執行指令。 每一款被測試嘅主流 AI 瀏覽器都有問題。Atlas 雖然有最強嘅防護,但仍然敗俾語言切換同意圖混淆呢啲攻擊——呢啲係任何 AI 分類器都冇辦法完全防止嘅嘢。Zenity 嘅藥方係:業界必須喺作業系統同瀏覽器架構層面嵌入 確定性嘅、冇得俾 AI 繞過嘅護欄,咁先可以安全咁大規模部署代理式 AI。