OpenAI的浏览器可能被劫持,向你的WhatsApp联系人发送垃圾信息

Wired 新闻

摘要

Zenity的研究人员在Black Hat上展示了研究结果,表明OpenAI的Atlas浏览器以及其他支持AI的浏览器和扩展存在安全漏洞,这些漏洞可能被利用来向WhatsApp联系人发送垃圾信息、进行未经授权的购买或泄露浏览历史。

安全公司Zenity的研究人员发现了AI浏览器中的十几个漏洞,并成功让OpenAI的Atlas进行了未经授权的亚马逊购买。
查看原文
查看缓存全文

缓存时间: 2026/08/06 01:39

# OpenAI 的浏览器可能被劫持,向你的 WhatsApp 联系人发送垃圾信息 来源:https://www.wired.com/story/openais-browser-could-be-hijacked-to-spam-your-whatsapp-contacts/ 根据今天在拉斯维加斯举行的 Black Hat 网络安全大会上公布的新研究,OpenAI 的 Atlas 网络浏览器(https://www.wired.com/story/web-browsers-ai-tour-guide-openai-atlas-ask-chatgpt/)可能被绕过安全保护,并被诱导向数十位 WhatsApp 联系人发送垃圾信息,或在亚马逊上进行未经授权的购买。 这些 Atlas 发现来自安全公司 Zenity 的研究人员,是该公司在主流 AI 驱动的网络浏览器和浏览器扩展中发现的一系列广泛缺陷的一部分,涉及 Google、Anthropic、Microsoft 和 Perplexity 的产品。研究人员发现了大约 20 个缺陷,这些缺陷使他们能够访问本地机器、获取文件、接管密码管理器,并泄露用户的完整浏览历史。 “他们削弱了浏览器的安全控制——我们现在又看到了 20 年前浏览器上那种攻击方式,”Zenity 联合创始人兼 CTO Michael Bargury 说道。他正在与 Zenity 的 Stav Cohen 以及其他同事在安全大会上展示这些发现(https://labs.zenity.io/)(https://blackhat.com/us-26/briefings/schedule/?#pwning-agentic-browsers-with-pleasefix-a-new-vulnerability-class-for-0-click-takeover-53888)。 到目前为止,AI 网页浏览器集成主要有两种形式:内置 AI 助手的专用浏览器,以及将 AI 产品添加到现有浏览器中的扩展。这些机器人可以为你浏览网站——例如,在几秒钟内总结整个页面——并且配置包括能够代表你执行操作的代理(https://www.wired.com/story/google-chrome-auto-browse/),通常跨多个不同标签页工作。 自从科技公司竞相将代理引入网页浏览以来,安全警报就一直响起(https://agent-security.cs.washington.edu/agentic_browsers_sop.html)。由于网络由各种不可信数据组成,将这些数据暴露给 AI 系统可能导致其处理恶意指令(https://www.proofpoint.com/us/blog/threat-insight/notes-underground-adversarial-prompt-injection)和提示注入攻击(https://www.google.com/search?q=wired.com+prompt+injection&oq=wired.com+prompt+injection&sourceid=chrome&ie=UTF-8)。正如 OpenAI 的安全主管去年所说(https://archive.ph/zPlhu#selection-619.1479-619.1504),这些攻击是一个“未解决的安全问题”。而且,正如安全研究人员在挑这些工具毛病时反复警告的那样,诸如阻止网站相互交互的同源策略(https://www.huntress.com/cybersecurity-101/topic/what-is-same-origin-policy)等长期存在的网络安全实践,可能变得“实际上毫无用处”(https://brave.com/blog/comet-prompt-injection/)。 Bargury 表示,在他们探测的所有 AI 浏览器工具中,OpenAI 的 Atlas——该公司将于下周关闭它(https://techcrunch.com/2026/07/09/openai-is-shutting-down-atlas-but-its-ai-browser-ambitions-are-still-growing/)——拥有最多的保护和安全边界。然而,研究人员仍然可以绕过它们来操纵系统。他们说,其他浏览工具更容易被入侵。 在第一个概念验证攻击中,Zenity 研究人员要求 Atlas 注册一个他们发布在 X 上的新闻通讯链接。包含注册过程的恶意网页上写着希伯来语的指令,告诉 AI 导航到用户已登录的 WhatsApp 网页版账户,并向每个联系人发送同样的消息。研究人员将其描述为“大规模钓鱼活动”。 Bargury 说,这种攻击并不利用 WhatsApp 中的漏洞,而是通过绕过 OpenAI 设置的多种安全机制来实现。一篇博客文章(https://labs.zenity.io/)详细介绍了研究人员声称如何绕过安全措施,包括设计一个看起来合法、不像是在试图攻击用户的新闻通讯注册页面,用希伯来语书写以躲避英文安全工具,并(虚假地)声称系统使用的是沙盒版 WhatsApp 网页版,里面是假人而不是真实的账户。 “它会逐一浏览每个联系人,并发送加入这份新闻通讯的指令——所以这是一种蠕虫,”Bargury 说。“所以你现在正在感染你的其他朋友和家人。”(WhatsApp 拒绝对这些发现发表评论。) 研究人员表示,这种攻击是他们所称的“意图碰撞”的一个例子,即 AI 将来自用户的合法指令和来自网络的恶意指令合并在一起,以实现黑客的目标。 接下来,研究人员转向了亚马逊。使用类似的方法——让 Atlas 注册一个带有恶意指令的虚假新闻通讯页面——研究人员让浏览器向已登录的亚马逊账户添加了一个收货地址,并将一台平板电脑加入了购物车。 然而,当他们试图让系统购买该商品时,他们无法找到绕过 OpenAI 安全措施的方法。最后,他们说,他们让 Atlas 请求亚马逊的 Rufus AI 购物助手(https://www.aboutamazon.com/news/retail/alexa-for-shopping-ai-assistant)为他们完成购买。“Rufus 没有被劫持或注入,它只是被它认为是客户的对象请求了一下,然后就照做了,”研究人员在一篇博客文章中写道。(亚马逊没有回应 WIRED 的置评请求。) 研究人员表示,他们已于 1 月向 OpenAI 报告了这些发现。“今年早些时候,我们部署了一项更新来解决这个问题,并加强了 Atlas 的保护,该产品将于 8 月 9 日停止使用,”OpenAI 发言人表示。“这些保护措施也扩展到了新款 ChatGPT 应用中的浏览器功能。”该发言人补充说,OpenAI 正在积极研究提示注入攻击,并已发表了多篇相关研究(https://openai.com/index/unlocking-self-improvement-gpt-red/)(https://openai.com/index/designing-agents-to-resist-prompt-injection/)。 尽管这些攻击很复杂,而且现实世界中的犯罪黑客有很多更简单的方法来达到目的——比如直接钓鱼或使用被盗的登录信息——但 Zenity 研究人员表示,在设计 AI 系统时,应该使用“确定性”或硬性安全屏障,而不仅仅是 AI 系统的判断或分类,因为这些几乎总是可以被欺骗。 “你让自己陷入这样的境地:浏览器可能被完全劫持,你的账户可能被入侵,你的数据可能泄露,”Bargury 说。“我们应该非常谨慎地规划代理需要获得何种级别的浏览器访问权限,以及它们需要何种级别的自主权来使用这些浏览器。”

相似文章

别急着换用AI浏览器(除非你看完这个)

YouTube AI Channels

像OpenAI的Atlas和Perplexity的Comet这样的AI浏览器,将AI助手直接嵌入浏览过程,具备记忆和自主代理能力,但由于提示注入攻击带来的重大安全风险,它们不适合用于敏感用途。

新攻击再次证明AI浏览器为何是个坏主意

Ars Technica

一种名为"BioShocking"的新攻击利用AI浏览器创建一种绕过护栏的替代现实,可能导致凭据窃取。该技术适用于多种AI浏览器,凸显了融合浏览器与AI代理功能的安全风险。