首页AI 资讯一封恶意邮件就能劫持 AI 浏览器:Zenity 在 Black Hat 披露 PleaseFix 漏洞链,ChatGPT Atlas 等五款产品中招
一封恶意邮件就能劫持 AI 浏览器:Zenity 在 Black Hat 披露 PleaseFix 漏洞链,ChatGPT Atlas 等五款产品中招 封面
技术前沿2026-08-079 分钟

一封恶意邮件就能劫持 AI 浏览器:Zenity 在 Black Hat 披露 PleaseFix 漏洞链,ChatGPT Atlas 等五款产品中招

安全公司 Zenity 在 Black Hat USA 2026 披露「PleaseFix」漏洞链:覆盖 OpenAI ChatGPT Atlas、Anthropic Claude、Google Gemini、Perplexity Comet、微软 Copilot Edge 五款 AI 浏览器,约 20 个漏洞。恶意网页或邮件可在用户不知情下让 AI 群发私信、窃取密码管理器凭据与浏览历史。

AI 浏览器PleaseFix安全漏洞Black HatChatGPT Atlas海外资讯

核心结论

PleaseFix 漏洞链覆盖五款主流 AI 浏览器约 20 个漏洞,可零点击窃取凭据与浏览历史

意图碰撞是根因:AI 无法区分用户指令与网页内嵌恶意指令,同源策略在代理场景失效

OpenAI 确认 Atlas 于 8 月 9 日关停,但能力迁移不等于问题解决

企业应隔离 AI 代理账号、高风险操作强制人工确认

PleaseFix 攻击链条

1恶意入口

恶意网页或单封邮件内嵌恶意指令,等待 AI 代理读取

2意图碰撞

AI 无法区分用户指令与内嵌指令,将恶意指令当作任务执行

3语言绕过

用希伯来语等非英语指令绕过英语安全过滤器

4自动执行

AI 自动群发私信、添加收货地址、窃取凭据

5跨系统蔓延

调用其他 AI 接口(如 Rufus)完成操作,责任归属模糊

落地检查清单

盘点 AI 浏览器/代理可访问的账号与系统权限
高价值账号(邮箱、支付、密码管理器)默认不让 AI 代理托管
重要账户开启二次验证
关注五家厂商的补丁发布并尽快升级
企业将 AI 代理账号与人工账号隔离
转账、外发、删除类操作强制人工确认
保留完整审计日志用于异常溯源

漏洞概况:五款主流 AI 浏览器约 20 个漏洞

在 Black Hat USA 2026 上,安全公司 Zenity 披露了代号「PleaseFix」的漏洞链,覆盖 OpenAI ChatGPT Atlas、Anthropic Claude(Chrome 版)、Google Gemini(Chrome 版)、Perplexity Comet、微软 Copilot Edge 五款主流 AI 浏览器,合计约 20 个安全漏洞。

利用这些漏洞,攻击者可以在用户不知情的情况下:群发 WhatsApp 私信、添加亚马逊收货地址并完成购买、窃取密码管理器全部凭据以及完整浏览历史。研究团队甚至演示了仅凭一封恶意邮件,就让 Claude 自动提取 Gmail 数据并把 Google Drive 共享给攻击者。

攻击机理:意图碰撞与失效的同源策略

核心攻击方式是「意图碰撞」(intent collision):AI 代理无法区分用户真实指令与网页/邮件内嵌的恶意指令。研究人员还发现,用希伯来语等非英语指令可以绕过 OpenAI 基于英语的安全过滤器,甚至通过虚假声称系统运行在沙盒环境来诱导 AI 执行危险操作。

更深层的原因是:传统 Web 安全的基石「同源策略」在 AI 代理场景下已经实际失效——AI 浏览器必须阅读并执行网页内容才能工作,而一旦执行权交给模型,恶意指令与用户指令之间的边界就变得模糊。

厂商回应分裂:有人打补丁,有人说是预期功能

面对 PleaseFix,厂商态度严重分裂:部分发布补丁修复,部分将问题定性为「预期功能」拒绝处理。OpenAI 确认 Atlas 浏览器将于 2026 年 8 月 9 日关停,浏览器能力迁移至 ChatGPT 桌面应用和 Chrome 扩展——但能力迁移不等于问题解决,漏洞类问题仍可能在新载体上复现。

亚马逊案例还暴露了跨系统难题:AI 代理可以绕过自身安全限制,通过调用目标平台的其他 AI 接口(如购物助手 Rufus)完成操作,说明单点修复无法根治「AI 代理自主行动」带来的结构性风险,行业需要重新定义跨系统 AI 的责任归属。

对用户和企业的建议

个人用户:尽量减少让 AI 浏览器管理高价值账号(邮箱、支付、密码管理器);对 AI 代理的「自动操作」保持谨慎,重要账户开启二次验证;关注厂商补丁并尽快升级。

企业:在接入 AI 浏览器/代理前,先做权限边界评审——AI 代理能访问哪些系统、能执行哪些操作、日志是否完整;把「AI 代理账号」与「人工账号」隔离,高风险操作(转账、外发、删除)强制人工确认。

常见问题

PleaseFix 是什么?

Zenity 在 Black Hat USA 2026 披露的漏洞类,覆盖五款主流 AI 浏览器约 20 个漏洞,核心是意图碰撞导致 AI 执行恶意指令。

哪些产品受影响?

ChatGPT Atlas、Claude(Chrome 版)、Gemini(Chrome 版)、Perplexity Comet、微软 Copilot Edge。

普通用户该怎么办?

减少让 AI 浏览器管理高价值账号、开启二次验证、及时升级软件;企业对 AI 代理做权限隔离。

Atlas 关停后漏洞就修复了吗?

能力迁移到 ChatGPT 桌面应用与 Chrome 扩展,漏洞类问题可能在新载体上复现,仍需谨慎。

可核验来源

相关工具

相关阅读