安全公司Zenity的研究人员发现了包括OpenAI在内的多款主流AI浏览器及浏览器扩展中的约20个安全漏洞。这些漏洞使攻击者能够访问本地计算机、窃取文件、接管密码管理器,甚至泄露用户完整的浏览历史。
Zenity联合创始人兼CTO Michael Bargury表示:“浏览器的安全控制被削弱,我们现在看到的攻击方式类似于20年前的浏览器攻击。”他与团队成员Stav Cohen等人在安全会议上公布了这些发现。
目前,AI浏览器集成主要有两种形式:一是内置AI助手的专用浏览器,二是为现有浏览器添加AI功能的扩展。这些AI助手可以自动浏览网页,快速总结页面内容,甚至跨多个标签页执行操作。
随着科技公司竞相推出浏览器中的AI代理,安全风险引发广泛关注。由于网页包含大量不可信数据,AI系统可能执行恶意指令,导致提示注入攻击。正如OpenAI安全负责人去年所言,这仍是“未解决的安全问题”。安全研究人员多次警告,长期以来的网页安全策略(如同源策略)在AI浏览器中可能“形同虚设”。
在所有测试的AI浏览器工具中,Bargury表示OpenAI的Atlas浏览器(将于下周关闭)拥有最多的安全保护和边界,但研究人员仍能绕过这些防护进行系统操控。其他浏览器工具则更易被攻击。
在一个概念验证攻击中,Zenity研究人员让Atlas访问他们在社交平台X发布的一个新闻订阅链接。该恶意网页包含用希伯来语编写的指令,诱导AI登录用户的WhatsApp网页版账户,并向所有联系人发送相同消息,形成“群发钓鱼攻击”。
Bargury解释,这次攻击并未利用WhatsApp本身的漏洞,而是绕过了OpenAI设置的多重安全机制。研究人员通过设计看似合法的订阅页面、使用希伯来语规避英文安全工具、虚假声称使用沙盒版WhatsApp等手段成功欺骗系统。

“它会逐个联系你的所有联系人,发送加入该新闻订阅的指令——这就是一种蠕虫式传播,”Bargury说,“你实际上是在感染你的朋友和家人。”(WhatsApp对此未予置评。)
研究人员称,这种攻击体现了所谓的“意图冲突”,即AI将用户的合法指令与网页中的恶意指令混合执行,达成黑客的目的。
随后,研究人员对亚马逊进行了类似测试。通过让Atlas访问带有恶意指令的假新闻订阅页面,浏览器自动向登录的亚马逊账户添加了收货地址和一台平板电脑到购物车。
不过,当尝试让系统直接购买商品时,研究人员未能绕过OpenAI的安全措施。最终,他们让Atlas请求亚马逊的Rufus AI购物助手完成购买。研究人员指出,“Rufus并未被劫持或注入恶意代码,它只是响应了被误认为客户的请求。”(亚马逊未回应采访请求。)
Zenity团队已于今年1月向OpenAI报告了这些问题。OpenAI发言人表示:“今年早些时候,我们发布了更新以解决该问题并加强Atlas的保护措施,Atlas将于8月9日停用。这些保护措施也适用于新ChatGPT应用中的浏览器功能。”发言人补充,OpenAI正积极研究提示注入攻击,并已发表多篇相关研究。
尽管这些攻击较为复杂,且现实中的黑客通常通过更简单的方式如直接钓鱼或盗用登录信息获利,Zenity研究人员强调,设计AI系统时应采用“确定性”的硬性安全屏障,而非仅依赖AI的判断或分类,因为后者几乎总能被欺骗。
“如果不加以防范,浏览器可能被完全劫持,账户被攻破,数据泄露,”Bargury警示,“我们必须谨慎规划代理访问浏览器的权限和操作范围。”


