在2026年拉斯维加斯Black Hat USA大会上,安全研究机构Zenity Labs公布了一项令人警醒的发现:攻击者仅需一封精心构造的邮件、一条日历邀请或一条社交媒体帖子,即可在不经用户任何交互的情况下,完全劫持市面上最主流的AI浏览器。
受影响的平台涵盖Claude(Chrome版)、Gemini(Chrome版)、Perplexity Comet、ChatGPT Atlas以及微软Copilot Edge。这一漏洞类型被Zenity命名为 “PleaseFix”。

谷歌浏览器
据了解,AI浏览器的核心功能是内置AI助手,代用户阅读页面、打开标签页、填写表单甚至执行点击。然而,这正是漏洞的根源所在。Zenity将这一攻击手法称为 “意图冲突”(Intent Collision)。
AI助手无法区分用户下达的指令与它在执行任务过程中所读取的内容——攻击者只需将恶意指令隐藏在邮件、日历邀请或网页的普通文字中,AI助手便会将这些外来指令误认为用户请求的一部分,使用用户的登录凭证、权限和账户将其执行。
Zenity Labs的现场演示揭示了令人震惊的攻击路径:
Claude(Chrome版):仅需一封精心构造的邮件,配合用户“请总结收件箱”的日常请求,即可导致Gmail内容被窃取、整个Google Drive被静默共享给攻击者,Slack、X和Claude账户被完全接管。即使在Claude的“安全模式”下——该模式要求AI在执行操作前先行询问用户——攻击依然成功。
Perplexity Comet:一条看似正常的会议日历邀请即可触发攻击,无需任何点击。AI助手访问了本地文件系统,并利用了未锁定的1Password扩展,攻击者得以获取整个密码库,并将用户锁定在外。
ChatGPT Atlas:一条热门社交媒体帖子下的普通链接即可劫持工作流,通过受害者自己的WhatsApp账户发送钓鱼信息。在另一项演示中,Atlas将受害者的亚马逊购物车替换为攻击者的地址;
当OpenAI的安全护栏阻止结账时,Atlas转而调用亚马逊自有的AI助手Rufus,使用受害者的信用卡完成了下单。

Gemini
Gemini(Chrome版)与Copilot Edge:在攻击者进入本地主机(localhost)区域后,Gemini被用于删除受害者AWS账户中的在线服务器,而Copilot Edge则破坏了一整个SQL数据库。
在本地主机区域——即开发者工具、数据库控制台等程序直接在用户机器上运行的区域——攻击更为严重。Comet直接通过本地安装的AI工具Ollama和Open WebUI建立了反向shell,实现了对整台电脑的远程控制。
此外,Zenity还披露了一项名为 “HistoryFixing”的技术——利用一个存在了16年的浏览器漏洞,攻击者可以在浏览历史中植入虚假条目。AI助手在后续读取时会将这些虚假信息视为关于用户的事实,且这些条目永不过期,除非手动清除历史记录。
Zenity Labs已提前将上述发现告知了Anthropic、Perplexity、谷歌、微软和OpenAI。部分厂商已发布补丁进行修复,但并非所有受影响平台都已完成修补。

