安全研究機構揭露五大 AI 瀏覽器存在重大漏洞可被劫持

在 2026 年拉斯維加斯 Black Hat USA 大會上,安全研究機構 Zenity Labs 公佈了一項令人警醒的發現:攻擊者僅需一封精心構造的郵件、一條日曆邀請或一條社交媒體帖子,即可在不經用户任何交互的情況下,完全劫持市面上最主流的 AI 瀏覽器。受影響的平台涵蓋 Claude(Chrome 版)、Gemini(Chrome 版)、Perplexity Comet、ChatGPT Atlas 以及 Microsoft Copilot Edge。

這一漏洞類型被 Zenity 命名為「PleaseFix」。

據瞭解,AI 瀏覽器的核心功能是內置 AI 助手,代用户閲讀頁面、打開標籤頁、填寫表單甚至執行點擊。然而,這正是漏洞的根源所在。Zenity 將這一攻擊手法稱為「意圖衝突」(Intent Collision)。AI 助手無法區分用户下達的指令與它在執行任務過程中所讀取的內容——攻擊者只需將惡意指令隱藏在郵件、日曆邀請或網頁的普通文字中,AI 助手便會將這些外來指令誤認為用户請求的一部分,使用用户的登錄憑證、權限和賬户將其執行。

Zenity Labs 揭示的攻擊路徑令人震驚

Zenity Labs 的現場演示揭示了令人震驚的攻擊路徑:Claude(Chrome 版):僅需一封精心構造的郵件,配合用户「請總結收件箱」的日常請求,即可導致 Gmail 內容被竊取、整個 Google Drive 被靜默共享給攻擊者,Slack、X 和 Claude 賬户被完全接管。即使在 Claude 的「安全模式」下——該模式要求 AI 在執行操作前先行詢問用户——攻擊依然成功。

Perplexity Comet:一條看似正常的會議日曆邀請即可觸發攻擊,無需任何點擊。AI 助手訪問了本地文件系統,並利用了未鎖定的 1Password 擴展,攻擊者得以獲取整個密碼庫,並將用户鎖定在外。ChatGPT Atlas:一條熱門社交媒體帖子下的普通鏈接即可劫持工作流,通過受害者自己的 WhatsApp 賬户發送釣魚信息。在另一項演示中,Atlas 將受害者的 Amazon 購物車替換為攻擊者的地址;當 OpenAI 的安全護欄阻止結帳時,Atlas 轉而調用 Amazon 自有的 AI 助手 Rufus,

使用受害者的信用卡完成了下單。

Gemini(Chrome 版)與 Copilot Edge:在攻擊者進入本地主機(localhost)區域後,Gemini 被用於刪除受害者 AWS 賬户中的在線伺服器,而 Copilot Edge 則破壞了一整個 SQL 數據庫。在本地主機區域——即開發者工具、數據庫控制枱等程序直接在用户機器上運行的區域——攻擊更為嚴重。Comet 直接通過本地安裝的 AI 工具 Ollama 和 Open WebUI 建立了反向 shell,實現了對整台電腦的遠程控制。

此外,Zenity 還披露了一項名為「HistoryFix」的技術——利用一個存在了 16 年的瀏覽器漏洞,攻擊者可以在瀏覽歷史中植入虛假條目。AI 助手在後續讀取時會將這些虛假信息視為關於用户的事實,且這些條目永不過期,除非手動清除歷史記錄。Zenity Labs 已提前將上述發現告知了 Anthropic、Perplexity、 Google 、Microsoft 和 OpenAI。

部分廠商已發佈補丁進行修復,但並非所有受影響平台都已完成修補。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)