Нейролюб
НовостьНейросетиAI-браузерыChatGPT

Исследователи показали атаки без клика на Claude, Gemini, Comet и ChatGPT Atlas

Zenity Labs раскрыла класс уязвимостей PleaseFix: скрытые инструкции в письмах, календарях и соцсетях могут заставить AI-браузер красть данные и выполнять действия от имени пользователя.

Кирилл Киреев

06.08.2026 · 4 минут чтения · Нейросети

Майкл Баргури, сооснователь и CTO Zenity Labs

Содержание

PleaseFix: почему AI-браузер может выполнить команду злоумышленника

Исследователи Zenity Labs показали новый класс атак PleaseFix на браузерных AI-агентов. В демонстрациях были задействованы Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas и Copilot в Microsoft Edge. Для запуска атаки пользователю не нужно нажимать на вредоносную ссылку: агент сам встречает скрытую инструкцию в письме, календарном приглашении, публикации или на сайте.

Как AI-агент становится исполнителем атаки

Обычный браузер в основном отображает страницы, а агентный браузер читает почту, календарь и файлы, подключается к сервисам и действует с разрешениями пользователя. Этим и пользуется злоумышленник: прячет команду внутри контента, после чего модель может принять её за часть задания и выполнить от имени владельца аккаунта.

В одном сценарии письмо заставляло Claude извлекать данные из Gmail и открывать доступ к Google Drive. В другом заражённое приглашение в календаре давало агенту Comet путь к локальным файлам и учётным данным. Для ChatGPT Atlas исследователи показали вредоносную ссылку из соцсети, после которой агент мог отправлять фишинговые сообщения через WhatsApp или готовить покупку на адрес злоумышленника.

Риск выходит за пределы вкладки

По данным Zenity, на Comet, Gemini и Edge цепочка могла дотянуться до локальных инструментов разработчика и внутренних сервисов — вплоть до контроля над устройством. Компания заранее передала результаты Anthropic, Perplexity, Google, Microsoft и OpenAI. Часть вендоров выпустила исправления, а часть сочла отдельные сценарии следствием штатной логики продукта.

Что делать пользователям и бизнесу

До появления более жёстких защит AI-браузеру стоит выдавать только необходимые разрешения: не подключать без нужды рабочую почту, облачные диски, мессенджеры и платёжные сервисы. Для агентных задач безопаснее использовать отдельный профиль без чувствительных сессий, проверять каждое действие перед отправкой или покупкой и не разрешать агенту автоматически обрабатывать незнакомые письма, приглашения и ссылки. Главный вывод исследования: чем больше сервисов умеет контролировать AI-агент, тем опаснее для него любая скрытая инструкция из внешнего контента.

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Чиби Новости