在 2026 年拉斯維加斯 Black Hat USA 大會上,安全研究機構 Zenity Labs 公佈了一項令人警醒的發現:攻擊者僅需一封精心構造的郵件、一條日曆邀請或一條社交媒體帖子,即可在不經用户任何交互的情況下,完全劫持市面上最主流的 AI 瀏覽器。受影響的平台涵蓋 Claude(Chrome 版)、Gemini(Chrome 版)、Perplexity Comet、ChatGPT Atlas 以及 Microsoft Copilot Edge。
這一漏洞類型被 Zenity 命名為「PleaseFix」。
據瞭解,AI 瀏覽器的核心功能是內置 AI 助手,代用户閲讀頁面、打開標籤頁、填寫表單甚至執行點擊。然而,這正是漏洞的根源所在。Zenity 將這一攻擊手法稱為「意圖衝突」(Intent Collision)。AI 助手無法區分用户下達的指令與它在執行任務過程中所讀取的內容——攻擊者只需將惡意指令隱藏在郵件、日曆邀請或網頁的普通文字中,AI 助手便會將這些外來指令誤認為用户請求的一部分,使用用户的登錄憑證、權限和賬户將其執行。
Zenity Labs 揭示的攻擊路徑令人震驚
Zenity Labs 的現場演示揭示了令人震驚的攻擊路徑:Claude(Chrome 版):僅需一封精心構造的郵件,配合用户「請總結收件箱」的日常請求,即可導致 Gmail 內容被竊取、整個 Google Drive 被靜默共享給攻擊者,Slack、X 和 Claude 賬户被完全接管。即使在 Claude 的「安全模式」下——該模式要求 AI 在執行操作前先行詢問用户——攻擊依然成功。
Perplexity Comet:一條看似正常的會議日曆邀請即可觸發攻擊,無需任何點擊。AI 助手訪問了本地文件系統,並利用了未鎖定的 1Password 擴展,攻擊者得以獲取整個密碼庫,並將用户鎖定在外。ChatGPT Atlas:一條熱門社交媒體帖子下的普通鏈接即可劫持工作流,通過受害者自己的 WhatsApp 賬户發送釣魚信息。在另一項演示中,Atlas 將受害者的 Amazon 購物車替換為攻擊者的地址;當 OpenAI 的安全護欄阻止結帳時,Atlas 轉而調用 Amazon 自有的 AI 助手 Rufus,
使用受害者的信用卡完成了下單。
Gemini(Chrome 版)與 Copilot Edge:在攻擊者進入本地主機(localhost)區域後,Gemini 被用於刪除受害者 AWS 賬户中的在線伺服器,而 Copilot Edge 則破壞了一整個 SQL 數據庫。在本地主機區域——即開發者工具、數據庫控制枱等程序直接在用户機器上運行的區域——攻擊更為嚴重。Comet 直接通過本地安裝的 AI 工具 Ollama 和 Open WebUI 建立了反向 shell,實現了對整台電腦的遠程控制。
此外,Zenity 還披露了一項名為「HistoryFix」的技術——利用一個存在了 16 年的瀏覽器漏洞,攻擊者可以在瀏覽歷史中植入虛假條目。AI 助手在後續讀取時會將這些虛假信息視為關於用户的事實,且這些條目永不過期,除非手動清除歷史記錄。Zenity Labs 已提前將上述發現告知了 Anthropic、Perplexity、 Google 、Microsoft 和 OpenAI。
部分廠商已發佈補丁進行修復,但並非所有受影響平台都已完成修補。

