资安公司 Zenity 的研究人员在 Black Hat 大会上披露,OpenAI 的 Atlas 浏览器可被一封伪装成电子报订阅页的网页诱导,绕过多重防护后向用户 WhatsApp 联系人群发同一条消息,并尝试在 Amazon 完成未授权购物。
Zenity 同时指出一个更根本的问题:当浏览器加入可以自行决策的 AI 功能后,过去二十年逐步建立起来的网页安全防线,可能正在被绕开。
按照 Zenity 的说法,这次研究覆盖 OpenAI、Google、Anthropic、Microsoft 和 Perplexity 旗下多款 AI 浏览器及扩展,总计发现约 20 个缺陷,攻击者可借此访问本地文件、接管密码管理器,甚至泄露完整浏览记录。
AI 浏览器的风险出在“代理式操作”
目前市面上的 AI 浏览器整合大致分成两类:一类是像 Atlas 这样内置 AI 助手的专用浏览器,另一类是把 AI 功能加入现有浏览器的扩展。
这类产品主打的是代理式浏览能力。以 Atlas 为例,它不只可以在数秒内摘要网页内容,还能代替用户点击、填写表单、跨标签页操作,完成原本需要手动执行的任务。
问题也由此产生。互联网本身由大量不受信任的内容构成,一旦把这些内容整体交给 AI 系统判断,就可能落入提示词注入攻击。OpenAI 的资安负责人去年已将这类攻击定性为尚未解决的资安问题。
Zenity 联合创始人兼 CTO Michael Bargury 直言:“他们削弱了浏览器的安全控制,我们现在回到了 20 年前那种浏览器攻击的年代。”
伪装成订阅页的网页,骗过三道防线
在第一个概念验证攻击中,研究人员要求 Atlas 去订阅一个发布在 X 上的电子报链接。该订阅页面中隐藏了一段用希伯来文写成的指令,引导 AI 切换到用户已登录的 WhatsApp 网页版,并向每一位联系人发送同一条消息。
Zenity 表示,这次攻击没有利用 WhatsApp 自身漏洞,完全依赖绕过 OpenAI 设置的多重防护。研究人员在博客中拆解出三种关键手法:第一,订阅页面被刻意设计成正常流程,不易显露恶意;第二,指令改用希伯来文书写,以避开主要面向英文的安全扫描工具;第三,系统被误导为这只是测试用的沙盒版 WhatsApp,联系人名单中的对象是假人而非真实用户。
Bargury 形容:“它会逐一走过每一位联系人,把加入这个电子报的指令也发出去,所以这是一只蠕虫,你正在感染自己其余的朋友和家人。”
研究人员把这种方式称为“意图碰撞”。按他们的解释,AI 会把用户原本合法的指令,与网页中隐藏的恶意指令混在一起执行,最终让攻击者的目的被包装成用户自己想做的操作。
同样手法还被用于 Amazon
研究人员随后把同样套路搬到 Amazon。Atlas 被引导去订阅另一个带有恶意指令的假电子报页面,随后在一个已登录的 Amazon 账户中添加一个收件地址,并将一台平板加入购物车。
不过,在真正下单这一步,研究人员称他们没有找到绕过 OpenAI 安全机制的方法,最终改由 Amazon 的购物助手 Rufus 完成结账。
Zenity 在博客中写道:“Rufus 没有被劫持或注入,它只是响应了它认定为顾客对象的请求,然后照做了。”
Zenity:Atlas防护最强,但仍被攻破
在 Zenity 测试过的 AI 浏览器工具中,Bargury 表示,Atlas 虽然将在下周停止服务,但它的防护和安全边界其实是最多的,其他工具反而更容易被攻破。
根据下架信息,Atlas 将于 8 月 9 日正式停止服务。OpenAI 发言人回应称,公司今年早些时候已经部署更新来处理这一问题并加强 Atlas 的防护,同样的防护机制也已延伸至新版 ChatGPT app 的浏览器功能;与提示词注入相关的研究,仍然是 OpenAI 持续投入的方向。
研究重点指向系统设计,而非攻击成本
Zenity 研究人员也提到,真正的犯罪黑客其实有更省事的方式达到类似目的,比如直接钓鱼,或使用窃取来的登录信息,这些做法都比设计一封精心伪装的电子报订阅页更划算。
但他们强调,研究重点不在于攻击方式是否复杂,而在于系统设计逻辑本身。按照 Zenity 的观点,AI 浏览器的安全防线不应只依赖 AI 自行判断一段指令是否恶意,因为这种判断几乎总能被欺骗;系统真正需要的是写死的、确定性的硬性防线。

