呢個攻擊唔係一個孤立嘅臭蟲。佢係一個前所未見嘅漏洞家族中最戲劇性嘅示範,Zenity Labs將呢個家族命名為 「PleaseFix」——一系列影響晒所有研究員檢驗過嘅主流商用agentic瀏覽器嘅零點擊漏洞 。
Zenity嘅概念驗證攻擊,用咗三種方法成功繞過OpenAI設置嘅三層安全系統 :
同樣嘅攻擊鏈仲可以用嚟未經授權喺Amazon上買嘢,顯示呢個漏洞有能力做到更大規模嘅賬戶騎劫 。WhatsApp本身嘅端對端加密冇被破解,因為AI代理只係喺受害者嘅已認證會話入面執行操作 。
Zenity Labs公開咗「PleaseFix」呢個漏洞家族,指出佢哋影響晒 所有檢驗過嘅主要商用agentic瀏覽器 。受影響嘅平台包括:
Zenity總共喺呢啲平台發現咗 20個唔同嘅漏洞 。核心問題在於agentic瀏覽器嘅設計本身:佢哋被設計成可以自主噉讀取網頁內容、跟從指令、代替用戶執行操作——而呢種自主性本身就係攻擊嘅目標 。攻擊者可以透過 正常嘅網頁內容同預期會發生嘅動作 嚟騎劫AI代理,完全唔需要用到惡意軟件、漏洞利用程式,甚至唔需要用家click一下 。
研究員示範咗攻擊可以做到以下嘅結果 :
網絡安全研究員認為,目前呢種喺高度自主嘅AI代理上面層層疊疊加安全過濾器同提示級別護欄嘅做法,係結構上完全唔夠嘅 。Zenity嘅研究顯示,每一款agentic瀏覽器都可以用同一種基本手法攻破:就係餵啲惡意內容俾個AI代理,而呢啲內容本身就係設計畀佢處理嘅 。
核心問題係,概率性嘅AI安全過濾器(即係估吓個動作安唔安全)冇辦法可靠噉阻止一個可以製造新輸入嚟繞過過濾器嘅攻擊者。研究員呼籲要加入 「確定性安全屏障」(Deterministic Security Barriers)——即係硬性、可強制執行嘅限制,無論個AI點樣解讀指令,都唔可以逾越 。例子包括:
喺呢啲確定性控制措施出現之前,「PleaseFix」呢類漏洞顯示咗,agentic瀏覽器可以輕易被利用嚟攻擊用戶,只係需要有人放啲睇落好普通嘅網頁內容出嚟 。