但Atlas的示範只是更大發現中最戲劇性的一部分。Zenity揭露了一個名為 「請修復」(PleaseFix) 的零點擊漏洞家族,影響五大主流AI代理瀏覽器,共約20個獨立缺陷。核心問題並非傳統意義上的「程式錯誤」,而是AI代理瀏覽器的設計架構特徵:它們會信任並執行所讀取內容中嵌入的指令,無論這些內容是電子郵件、網頁、日曆邀請還是社群媒體貼文。攻擊者不需要說服用戶點擊惡意連結,AI代理會自動為攻擊者執行命令,因為它無法區分用戶的真實意圖與隱藏在內容中的惡意指令。
Zenity最生動的概念驗證鎖定了OpenAI的ChatGPT Atlas,這款基於Chromium的瀏覽器於2025年10月推出,內建能夠瀏覽網路並為用戶完成任務的AI代理。攻擊鏈運作如下:
除了WhatsApp,研究人員還展示Atlas可以被誘騙,在已登入的Amazon帳戶中 新增送貨地址、將商品加入購物車,甚至讓Amazon的AI購物助手Rufus完成購買——這一切都在用戶不知情或未同意的情況下發生。
Zenity的技術長Michael Bargury強調,該攻擊並未利用WhatsApp的任何漏洞。該應用程式的端到端加密仍然完好無損。缺陷完全出在AI瀏覽器處理內容和執行操作的方式上。
Atlas攻擊只是一個更廣泛漏洞家族的一部分,Zenity稱之為 「請修復」(PleaseFix)——影響所有五大AI代理瀏覽器的零點擊漏洞鏈:
| 瀏覽器 | 供應商 |
|---|---|
| ChatGPT Atlas | OpenAI |
| Claude in Chrome | Anthropic |
| Gemini in Chrome | |
| Copilot Edge | Microsoft |
| Perplexity Comet | Perplexity AI |
Zenity揭露了這些平台上的約 20個漏洞,影響範圍從無聲的資料竊取、憑證竊取到遠端裝置控制。漏洞的核心是架構性的:AI代理瀏覽器的設計是為了 信任並對其讀取的內容採取行動——電子郵件、網頁、日曆邀請、文件。攻擊者將指令嵌入AI代理在日常任務中處理的普通內容中。無需惡意軟體、無需漏洞利用,關鍵是,完全不需要使用者點擊。
Zenity將此底層機制稱為 「意圖碰撞」(intent collision)——AI代理將用戶的合法請求與隱藏在所讀內容中的惡意指令混合在一起,將攻擊者的目標視為用戶自身意圖的一部分。
「請修復」漏洞家族的首次揭露是在更早的2026年3月,當時Zenity透露,Perplexity Comet可以透過一個武器化的Google日曆邀請被挾持——一個日曆邀請,當AI代理處理它時,無需使用者點擊任何東西,就能外洩本地檔案並竊取1Password憑證。
在所有受測瀏覽器中,OpenAI的Atlas擁有 最多的安全層——一個AI驅動的安全分類器、一個受限的執行沙箱,以及針對敏感操作的人員介入確認提示。Zenity繞過了所有這些:
OpenAI的公開回應受到黑帽大會前產品決策的影響。OpenAI已在 2026年7月9日 宣布Atlas將 於2026年8月9日停止運作——僅在黑帽大會簡報結束後四天。該公司終止了Atlas作為獨立瀏覽器,將其代理能力轉移到ChatGPT桌面應用程式、Chrome整合、ChatGPT Work和Codex。OpenAI的幫助頁面指出,8月9日之後,Atlas「可能無法再開啟、瀏覽或支援基於瀏覽器的功能」,並且將不再接收安全更新。OpenAI也表示已針對展示的特定問題部署了修復程式。
其他供應商也對協調揭露作出了回應。Perplexity AI在2026年3月公開揭露前就已經針對Comet的漏洞發布了修補程式。在黑帽大會上,Zenity在透過負責任的揭露流程與受影響公司合作後,展示了擴大的跨供應商調查結果。
Zenity的核心論點是,僅靠AI驅動的安全分類器在結構上無法有效防禦AI代理瀏覽器。由於分類器本身也是AI模型,它們總是可以被對抗性輸入、語言切換或提示注入繞過——這與最初讓攻擊得以發生的漏洞類型相同。
研究人員呼籲建立 確定性安全屏障——在作業系統或瀏覽器架構層級,無法透過模型操控繞過的硬性、不可協商的控制機制。示例包括:
來自Bargury的核心訊息:「你無法用一個機率性的AI分類器來解決一個確定性的安全問題。」
「請修復」漏洞並非等待撰寫的修補程式——它們是AI代理瀏覽器信任內容並執行操作方式中的 結構性設計缺陷。每一個受測的主要AI瀏覽器都存在弱點。Atlas儘管擁有最強的防禦,仍然敗給了語言切換和意圖混淆攻擊,這是任何AI分類器都無法完全防止的。Zenity的處方是,業界必須在AI代理能夠安全大規模部署之前,在作業系統和瀏覽器架構層級嵌入 確定性的、無法被AI繞過的護欄。