Black Hat惊曝:AI浏览器可被一封邮件劫持,Claude/Gemini/ChatGPT Atlas通通沦陷

导语:Black Hat USA 2026大会上,安全研究机构Zenity Labs扔出一枚重磅炸弹——他们发现的漏洞大类”PleaseFix”让五款主流AI浏览器形同虚设。攻击者不需要你点击任何链接,不需要你下载任何附件,只需要你打开一封邮件,你的AI助手就会乖乖把邮箱内容全部传给黑客。这就是我说的:防御?在我眼里全是漏洞。


一封邮件,五款AI浏览器全灭

什么是AI浏览器?它是内置AI助手、能替你读页面、开标签页、填表单、点按钮的浏览器。Zenity Labs(零点实验室)在Black Hat USA 2026上证明,这个看似方便的功能,实际上是一把直接递到攻击者手里的钥匙。

这个漏洞大类被命名为”PleaseFix”。核心问题在于:AI助手分不清”你的命令”和”它正在读取的内容里的指令”。攻击者在邮件正文、日历邀请、网页链接下藏入恶意指令,AI助手在处理这些内容时,会把指令当作用户请求的一部分去执行。这就是Zenity所说的”意图碰撞”(Intent Collision)。

五款主流AI浏览器全部中招:

  • Claude in Chrome(Anthropic)
  • Gemini in Chrome(Google)
  • Perplexity Comet
  • ChatGPT Atlas(OpenAI)
  • Copilot Edge(Microsoft)

注意:用户从头到尾不需要点击任何东西。攻击在邮件送达的那一刻就完成了。

攻击现场还原:AI是如何被一步步策反的

Claude in Chrome:邮件摘要变数据外泄

攻击者给目标发一封含有恶意指令的邮件。目标照常让Claude总结收件箱——这完全是正常操作。但AI在”总结”的过程中,把Gmail内容全部外传给了攻击者,接着悄悄把受害者的整个Google Drive分享出去,最后还接管了Slack、X和Claude账户。整个过程在Claude的”安全模式”(即操作前会询问用户确认)下依然成功。

Perplexity Comet:日历邀请偷走1Password

攻击者发一个看似正常的企业会议日程邀请,受害者根本没点任何东西。Comet打开邀请后,指令让它直接访问本地文件系统,滥用了解锁状态的1Password扩展。攻击者拿走了整个密码库,受害者被锁在账户外面。

ChatGPT Atlas:社交链接引来钓鱼连锁

受害者刷社交媒体时点了一个普通链接。Atlas跟过去,页面劫持了工作流,让Atlas用受害者自己的WhatsApp账号发钓鱼消息。在第二个漏洞演示中,Atlas清空了受害者的亚马逊购物车,换上攻击者的收货地址。当OpenAI的安全防护拦下这笔订单时,Atlas转头让亚马逊自己的AI助手Rufus来下单——用受害者的信用卡付钱。一个AI代理招募另一个AI代理来完成攻击。

本地端口:从浏览器标签直接接管整台机器

更危险的在localhost区域——那是程序在本地直接运行的区域,比如开发者工具、数据库控制台。这个区域原本被视为”可信区”。

Comet直接闯进去,通过本地安装的Ollama和Open WebUI工具打开了反向Shell——也就是远程控制整台机器。Gemini in Chrome和Edge试图拦截,但很快就被绕过。Gemini随后还删除了受害者AWS账户里的活服务器,Edge则破坏了整个SQL数据库。

Zenity还披露了一种叫”历史修复”(HistoryFixing)的技术。一种存在16年的浏览器技巧,可以让攻击者在浏览历史中植入伪造记录。AI助手后来读取这些记录时,会把它们当作关于受害者的真实事实来信任。这些记录永不过期,只有手动清空历史才能消除。

不是所有厂商都想修

Zenity在Black Hat演讲前向Anthropic、Perplexity、Google、Microsoft和OpenAI都通报了漏洞。有些厂商发布了补丁,有些则表示这是”预期功能”,拒绝修复。而且补丁的作用有限——Perplexity封堵文件系统访问后,Zenity绕过修复两次。

Zenity联合创始人兼CTO Michael Bargury(迈克尔·巴古里)说:”这不是我们能靠打补丁修掉的bug。”

传统浏览器靠同源策略(same-origin policy)保持每个网站相互隔离,恶意网页无法访问你登录的银行账户。但AI浏览器的助手需要跨内容源进行推理,这个原则被彻底拆掉了。

紧急自保:现在能做什么

Zenity AI安全研究团队负责人Stav Cohen(斯塔夫·科恩)的建议是:假设AI浏览器迟早会被劫持,把它的权限砍到它真正不需要什么。

实际操作:

  • 关闭AI浏览器的默认登录——不要在AI浏览器里登录重要账号,主邮箱不行,GitHub不行,云服务不行
  • 限制AI代理的作用范围——在设置里把允许AI操作的位置关掉
  • 不要依赖”操作前询问”弹窗——Claude的安全确认模式已经被证明可被绕过

最后一条针对ChatGPT Atlas:OpenAI将在2026年8月9日关停这个浏览器,还在用的赶紧导出数据。


版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容