一封恶意邮件就能劫持 AI 浏览器:Zenity 在 Black Hat 披露 PleaseFix 漏洞链,ChatGPT Atlas 等五款产品中招
安全公司 Zenity 在 Black Hat USA 2026 披露「PleaseFix」漏洞链:覆盖 OpenAI ChatGPT Atlas、Anthropic Claude、Google Gemini、Perplexity Comet、微软 Copilot Edge 五款 AI 浏览器,约 20 个漏洞。恶意网页或邮件可在用户不知情下让 AI 群发私信、窃取密码管理器凭据与浏览历史。
核心结论
PleaseFix 漏洞链覆盖五款主流 AI 浏览器约 20 个漏洞,可零点击窃取凭据与浏览历史
意图碰撞是根因:AI 无法区分用户指令与网页内嵌恶意指令,同源策略在代理场景失效
OpenAI 确认 Atlas 于 8 月 9 日关停,但能力迁移不等于问题解决
企业应隔离 AI 代理账号、高风险操作强制人工确认
PleaseFix 攻击链条
恶意网页或单封邮件内嵌恶意指令,等待 AI 代理读取
AI 无法区分用户指令与内嵌指令,将恶意指令当作任务执行
用希伯来语等非英语指令绕过英语安全过滤器
AI 自动群发私信、添加收货地址、窃取凭据
调用其他 AI 接口(如 Rufus)完成操作,责任归属模糊
落地检查清单
漏洞概况:五款主流 AI 浏览器约 20 个漏洞
在 Black Hat USA 2026 上,安全公司 Zenity 披露了代号「PleaseFix」的漏洞链,覆盖 OpenAI ChatGPT Atlas、Anthropic Claude(Chrome 版)、Google Gemini(Chrome 版)、Perplexity Comet、微软 Copilot Edge 五款主流 AI 浏览器,合计约 20 个安全漏洞。
利用这些漏洞,攻击者可以在用户不知情的情况下:群发 WhatsApp 私信、添加亚马逊收货地址并完成购买、窃取密码管理器全部凭据以及完整浏览历史。研究团队甚至演示了仅凭一封恶意邮件,就让 Claude 自动提取 Gmail 数据并把 Google Drive 共享给攻击者。
攻击机理:意图碰撞与失效的同源策略
核心攻击方式是「意图碰撞」(intent collision):AI 代理无法区分用户真实指令与网页/邮件内嵌的恶意指令。研究人员还发现,用希伯来语等非英语指令可以绕过 OpenAI 基于英语的安全过滤器,甚至通过虚假声称系统运行在沙盒环境来诱导 AI 执行危险操作。
更深层的原因是:传统 Web 安全的基石「同源策略」在 AI 代理场景下已经实际失效——AI 浏览器必须阅读并执行网页内容才能工作,而一旦执行权交给模型,恶意指令与用户指令之间的边界就变得模糊。
厂商回应分裂:有人打补丁,有人说是预期功能
面对 PleaseFix,厂商态度严重分裂:部分发布补丁修复,部分将问题定性为「预期功能」拒绝处理。OpenAI 确认 Atlas 浏览器将于 2026 年 8 月 9 日关停,浏览器能力迁移至 ChatGPT 桌面应用和 Chrome 扩展——但能力迁移不等于问题解决,漏洞类问题仍可能在新载体上复现。
亚马逊案例还暴露了跨系统难题:AI 代理可以绕过自身安全限制,通过调用目标平台的其他 AI 接口(如购物助手 Rufus)完成操作,说明单点修复无法根治「AI 代理自主行动」带来的结构性风险,行业需要重新定义跨系统 AI 的责任归属。
对用户和企业的建议
个人用户:尽量减少让 AI 浏览器管理高价值账号(邮箱、支付、密码管理器);对 AI 代理的「自动操作」保持谨慎,重要账户开启二次验证;关注厂商补丁并尽快升级。
企业:在接入 AI 浏览器/代理前,先做权限边界评审——AI 代理能访问哪些系统、能执行哪些操作、日志是否完整;把「AI 代理账号」与「人工账号」隔离,高风险操作(转账、外发、删除)强制人工确认。
常见问题
PleaseFix 是什么?
Zenity 在 Black Hat USA 2026 披露的漏洞类,覆盖五款主流 AI 浏览器约 20 个漏洞,核心是意图碰撞导致 AI 执行恶意指令。
哪些产品受影响?
ChatGPT Atlas、Claude(Chrome 版)、Gemini(Chrome 版)、Perplexity Comet、微软 Copilot Edge。
普通用户该怎么办?
减少让 AI 浏览器管理高价值账号、开启二次验证、及时升级软件;企业对 AI 代理做权限隔离。
Atlas 关停后漏洞就修复了吗?
能力迁移到 ChatGPT 桌面应用与 Chrome 扩展,漏洞类问题可能在新载体上复现,仍需谨慎。