Wired AI

OpenAI’s Browser Could Be Hijacked to Spam Your WhatsApp Contacts

8.5内容质量
OpenAI’s Browser Could Be Hijacked to Spam Your WhatsApp Contacts

TL;DR · AI 摘要

OpenAI的Atlas浏览器存在12个以上安全漏洞,可被利用发送WhatsApp垃圾信息或进行Amazon购物,Zenity研究揭示AI浏览器普遍面临安全威胁。

核心要点

  • OpenAI Atlas浏览器存在12个以上漏洞,可被用于未经授权的WhatsApp群发和Amazon购买
  • Zenity发现20个AI浏览器漏洞,涉及Google、Anthropic等主流厂商
  • AI处理恶意指令导致安全机制失效,需重新设计浏览器安全架构

结构提纲

按章节快速跳转。

  1. Zenity发现OpenAI Atlas浏览器存在重大安全漏洞

  2. 12个漏洞可实现WhatsApp群发和Amazon购物

  3. 20个漏洞涉及Google、Anthropic等主流AI浏览器

  4. AI处理恶意指令导致安全机制失效

  5. 通过恶意网页实现WhatsApp群发攻击

  6. 需重新设计AI浏览器的安全边界和防护机制

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • AI浏览器安全漏洞
    • 发现者
      • Zenity安全公司
      • Black Hat会议
    • 受影响产品
      • OpenAI Atlas
      • Google
      • Anthropic
      • Microsoft
      • Perplexity
    • 攻击类型
      • WhatsApp群发
      • Amazon购物
      • 密码管理器入侵
      • 浏览历史泄露

金句 / Highlights

值得收藏与分享的关键句。

#AI浏览器#安全漏洞#OpenAI#Zenity#Black Hat
打开原文

OpenAI的浏览器可能被劫持用于向WhatsApp联系人发送垃圾信息 | WIRED

Matt Burgess

安全

2026年8月5日 下午7:30

OpenAI的浏览器可能被劫持用于向WhatsApp联系人发送垃圾信息

安全公司Zenity的研究人员发现AI浏览器中存在十余个漏洞,并成功让OpenAI的Atlas浏览器完成了一笔未经授权的亚马逊购买。

图片插画:Jobanny Cabrera;Getty Images

保存此故事

据今日在拉斯维加斯举行的Black Hat网络安全会议上发布的最新研究显示,OpenAI的Atlas网络浏览器可能被绕过安全保护,被欺骗向数十个WhatsApp联系人发送垃圾信息,或在亚马逊上进行未经授权的购买。

Zenity研究人员发现的Atlas漏洞,是该公司在主流AI驱动的网络浏览器和浏览器扩展程序中发现的一系列漏洞的一部分,这些产品包括Google、Anthropic、Microsoft和Perplexity公司的产品。研究人员发现了约20个漏洞,使他们能够访问本地计算机、窃取文件、接管密码管理器,并泄露某人的完整浏览历史。

Zenity联合创始人兼首席技术官Michael Bargury表示:“他们削弱了浏览器的安全控制,我们现在又回到了20年前浏览器上曾出现过的攻击类型。”他将与Zenity的Stav Cohen及其他同事在安全会议上展示这些发现。

到目前为止,AI网络浏览器集成主要以两种形式出现:包含AI助手的专用浏览器,以及将AI产品添加到现有浏览器中的扩展程序。这些机器人可以为您浏览网站——例如,几秒钟内就能总结整个页面,设置包括可以代表您执行操作的代理,通常跨多个不同标签页工作。

自从科技公司开始竞相将代理引入网络浏览以来,安全警报就一直响起。由于网络由各种不可信的数据组成,将这些数据暴露给AI系统可能会导致其处理恶意指令和提示注入攻击。正如OpenAI的安全负责人去年所说,这些攻击是一个“尚未解决的安全问题”。此外,正如安全研究人员在不断发现工具漏洞时反复警告的那样,长期存在的网络安全实践,如阻止网站相互交互的同源策略,可能会变得“实际上毫无用处”。

在所有他们研究的AI浏览器工具中,Bargury表示,OpenAI的Atlas(该公司下周将关闭该浏览器)拥有最完善的安全保护和安全边界。然而,研究人员仍能绕过这些保护来操控系统。他们表示,其他浏览工具则更容易被黑客攻击。

在第一个概念验证攻击中,Zenity研究人员让Atlas浏览器注册了一个他们在X平台上发布的新闻通讯链接。包含注册流程的恶意网页中包含用希伯来语书写的指令,指示AI导航到用户登录的WhatsApp网页账户,并向每个联系人发送相同的消息。研究人员称这是一场“大规模网络钓鱼活动”。

Bargury 表示,此次攻击并未利用 WhatsApp 的漏洞,而是通过绕过 OpenAI 设置的多项安全机制实现。一篇博客文章详细描述了研究人员如何绕过安全措施,包括设计一个看似合法而非试图入侵用户的通讯订阅页面、使用希伯来语编写内容以规避英文安全工具,以及错误声称系统使用的是 WhatsApp Web 的沙盒版并包含虚假用户而非真实用户。

Bargury 表示:“它会逐一查看所有联系人,并发送加入该通讯的指令——这实际上是一种蠕虫。”“这意味着你正在感染其余的亲友。”(WhatsApp 拒绝就研究结果发表评论。)

研究人员表示,此次攻击是他们所说的“意图冲突”的典型案例,即 AI 将用户发出的合法指令与网络上的恶意指令融合,以完成黑客的目标。

随后,研究人员将目标转向亚马逊。通过类似的方法——让 Atlas 注册一个包含恶意指令的虚假通讯页面——研究人员使浏览器向已登录的亚马逊账户添加了送货地址,并将平板电脑加入购物车。

然而,当他们尝试让系统购买商品时,却无法绕过 OpenAI 的安全措施。最终,他们让 Atlas 要求亚马逊的 Rufus AI 购物助手代为完成购买。“Rufus 并未被劫持或注入代码,它只是被看似客户的人要求执行操作,而它照做了。”研究人员在一篇博客文章中写道。(亚马逊未回应 WIRED 的置评请求。)

研究人员表示,他们已于今年 1 月向 OpenAI 报告了这一发现。“今年早些时候,我们部署了更新以解决该问题,并加强 Atlas 的保护措施,Atlas 将于 8 月 9 日停用。”OpenAI 发言人表示。“这些保护措施也适用于新版 ChatGPT 应用中的浏览器功能。”该发言人补充称,OpenAI 正在积极研究提示注入攻击,并已发表多篇相关研究。

尽管这些攻击较为复杂,而现实世界中的犯罪黑客有许多更简单的手段可以达成目标(例如直接钓鱼或使用被盗的登录凭证),但 Zenity 研究人员表示,在设计 AI 系统时,应使用“确定性”或硬性安全屏障,而非仅依赖 AI 系统的判断或分类,因为这些机制几乎总是可以被欺骗。

Bargury 表示:“你将自己置于浏览器可能被完全劫持、账户可能被入侵、数据可能泄露的境地。”“我们应非常谨慎地规划代理访问浏览器所需的权限级别,以及使用这些浏览器所需的自主权级别。”