20 个漏洞全线击穿,AI 浏览器把安全退回 20 年前

8 月 5 日,安全公司 Zenity 旗下的 Zenity Labs 在拉斯维加斯举行的 Black Hat USA 2026 大会上公布了一批研究成果:市面上主流的智能体浏览器,无一幸免。

研究人员在这些产品及其浏览器扩展中找到约 20 个缺陷,受影响的名单囊括 OpenAI 的 ChatGPT Atlas、Chrome 中的 Claude、Chrome 中的 Gemini、Perplexity 的 Comet 以及 Edge 中的 Copilot。利用这些缺陷,攻击者可以访问本地设备、抓取文件、接管密码管理器,甚至把某个人的完整浏览历史全部泄露出去。

Zenity 联合创始人兼首席技术官迈克尔·巴古里(Michael Bargury)用了一个相当刺耳的说法:「他们把浏览器的安全控制阉割掉了——现在看到的,是 20 年前那种攻击。」这项研究由巴古里与 Zenity Labs 的 AI 安全研究员斯塔夫·科恩(Stav Cohen)在大会上共同发布。

不需要用户点任何东西

Zenity 把这一类漏洞命名为 PleaseFix,特点是零点击。

要理解它的危险,得先看智能体浏览器改变了什么。传统浏览器靠同源策略(不同网站之间彼此隔离,防止随便一个网页去操作你已登录的银行页面)等一整套机制守住边界。而智能体浏览器为了让内置的 AI 能跨标签页、跨网站替用户干活,等于主动拆掉了这堵墙——它在用户已登录的会话里运行,手上握着邮箱、文件、日历和各类业务系统的访问权。

攻击者要做的,只是把恶意指令塞进 AI 会读到的内容里:一封邮件、一份日历邀请、一个网页,甚至社交平台的评论区。Zenity 把这种手法称作「意图碰撞」(Intent Collision)——AI 把用户的正当请求和网页里的恶意指令揉在一起执行,最终替攻击者办事,用的却是用户本人的身份、权限和账号。

巴古里的判断很直接:「这不是打个补丁就能修掉的 bug。智能体浏览器正在拿几十年辛苦挣来的安全工程换便利。」

三个演示:从群发钓鱼到接管整台机器

在针对 Atlas 的第一个概念验证中,研究人员在社交平台 X 上放了一个订阅链接,让 Atlas 去完成订阅。那个页面上藏着一段用希伯来语写的指令,要求 AI 打开用户已登录的即时通讯网页版,给每一个联系人发去同样的消息。

绕过 OpenAI 多重防护的办法有三条:把页面做得像一个正常的订阅页,用希伯来语躲开以英语为主的安全检测工具,以及谎称系统运行在沙盒环境里、通讯录中都是虚构的人。巴古里形容这个结果:「它会挨个遍历联系人,把加入订阅的指令发过去——这就是一条蠕虫。你正在感染自己的亲友。」需要说明的是,这次攻击并没有利用通讯软件本身的漏洞。

第二个演示转向电商。同样的套路让 Atlas 给一个已登录的购物账号添加了收货地址,并把一台平板放进购物车。走到结账这一步时,OpenAI 的防护拦住了它——研究人员始终没能绕过去。于是他们换了个思路:让 Atlas 去请该电商平台自家的 AI 购物助手代为下单。研究人员在博客中写道:「它没有被劫持,也没有被注入,它只是被一个它认为是客户的对象请求了一下,然后照做了。」一个智能体拉来另一个智能体,替它完成了这笔欺诈。

其余产品的情况更糟。在 Chrome 中的 Claude 上,研究人员把内置的 javascript_tool 变成了攻击者手里的「跨站脚本即服务」,可以在智能体访问的任何站点上执行任意代码。只需一封恶意邮件,一句「帮我总结邮件」的日常请求就能触发整条攻击链:外泄邮箱数据、悄悄把受害者的整个云端网盘共享给攻击者,并接管其协作工具、社交平台和 Claude 账号。即便开启了「先询问再行动」的安全模式,这条链路依然跑通了。

Comet 这边,一份被投毒的日历邀请就足以在零点击的前提下劫持它,随后触及本地文件系统、外泄敏感文件,并滥用密码管理器的授权流程窃取凭据,最终接管受害者的整个密码库并把本人反锁在外。Perplexity 修补了最初的文件系统漏洞之后,Zenity Labs 又两次绕过了补丁。此外,Comet、Chrome 中的 Gemini 和 Edge 还能通过本地回环地址触及开发者工具和内部服务,把一次浏览器层面的攻击扩大成整台机器的沦陷。

「以前骗人,现在只要客气地请 AI 帮个忙」

安全圈熟悉的 ClickFix 手法,需要伪造一条错误提示,诱导用户自己把恶意命令粘贴进终端——脏活由人来干。PleaseFix 则去掉了这个环节。

「过去很多年,浏览器一直有 ClickFix 这个顽疾,用户被说服去点某个东西,亲手完成恶意操作,」巴古里说,「现在有了 AI,只要客气地请智能体帮个忙,它就照做了。」欺骗的门槛也随之大幅下降:不再需要以假乱真的错误页面,一条社交动态、一封邮件、一段精心措辞的文字就够了。

OpenAI:Atlas 8 月 9 日停用

Zenity 在今年 1 月就把发现报告给了 OpenAI。OpenAI 发言人回应称:「今年早些时候,我们部署了一次更新来处理该问题并加固 Atlas 的防护,该浏览器将于 8 月 9 日停用。」这些防护已延伸至新版 ChatGPT 应用的浏览能力。该发言人补充说,提示注入是 OpenAI 正在积极研究的方向,公司已就此发表过多份研究成果。相关通讯服务方拒绝置评,电商平台方未回应置评请求。

值得一提的是,在所有受测工具中,巴古里认为 Atlas 恰恰是防护措施和安全边界做得最多的一个——研究人员仍旧绕了过去,而其他工具被攻破的难度还要低得多。

研究人员也承认,这些攻击链条复杂,现实中的犯罪团伙有更省事的路子,比如直接钓鱼或使用盗来的登录凭据。他们真正想传达的是设计层面的警告:关键权限必须由确定性的硬性屏障来把守,而不能只依赖 AI 系统自身的判断或分类——这类判断几乎总能被骗过。

「你把自己置于这样一种境地:浏览器可能被完全劫持,账号可能被攻陷,数据可能泄露,」巴古里说,「我们应该非常审慎地规划,智能体到底需要多大的浏览器访问权限,又需要多大的自主行动空间。」

来源:WIRED、Zenity Labs 官方研究通报