OpenAI’s Browser Could Be Hijacked to Spam Your WhatsApp Contacts

TL;DR · AI 摘要
OpenAI的Atlas浏览器存在12个以上安全漏洞,可被利用发送WhatsApp垃圾信息或进行Amazon购物,Zenity研究揭示AI浏览器普遍面临安全威胁。
核心要点
- OpenAI Atlas浏览器存在12个以上漏洞,可被用于未经授权的WhatsApp群发和Amazon购买
- Zenity发现20个AI浏览器漏洞,涉及Google、Anthropic等主流厂商
- AI处理恶意指令导致安全机制失效,需重新设计浏览器安全架构
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- AI浏览器安全漏洞
- 发现者
- Zenity安全公司
- Black Hat会议
- 受影响产品
- OpenAI Atlas
- Google
- Anthropic
- Microsoft
- Perplexity
- 攻击类型
- WhatsApp群发
- Amazon购物
- 密码管理器入侵
- 浏览历史泄露
金句 / Highlights
值得收藏与分享的关键句。
研究人员通过恶意网页指令,使Atlas浏览器自动访问用户WhatsApp账户并群发消息
OpenAI安全负责人承认AI处理恶意指令是'未解决的安全问题'
Zenity发现的20个漏洞中,Atlas拥有最多安全防护但仍被攻破
OpenAI的浏览器可能被劫持用于向WhatsApp联系人发送垃圾信息 | WIRED
Matt Burgess
安全
2026年8月5日 下午7:30
OpenAI的浏览器可能被劫持用于向WhatsApp联系人发送垃圾信息
安全公司Zenity的研究人员发现AI浏览器中存在十余个漏洞,并成功让OpenAI的Atlas浏览器完成了一笔未经授权的亚马逊购买。
图片插画:Jobanny Cabrera;Getty Images
保存此故事
据今日在拉斯维加斯举行的Black Hat网络安全会议上发布的最新研究显示,OpenAI的Atlas网络浏览器可能被绕过安全保护,被欺骗向数十个WhatsApp联系人发送垃圾信息,或在亚马逊上进行未经授权的购买。
Zenity研究人员发现的Atlas漏洞,是该公司在主流AI驱动的网络浏览器和浏览器扩展程序中发现的一系列漏洞的一部分,这些产品包括Google、Anthropic、Microsoft和Perplexity公司的产品。研究人员发现了约20个漏洞,使他们能够访问本地计算机、窃取文件、接管密码管理器,并泄露某人的完整浏览历史。
Zenity联合创始人兼首席技术官Michael Bargury表示:“他们削弱了浏览器的安全控制,我们现在又回到了20年前浏览器上曾出现过的攻击类型。”他将与Zenity的Stav Cohen及其他同事在安全会议上展示这些发现。
到目前为止,AI网络浏览器集成主要以两种形式出现:包含AI助手的专用浏览器,以及将AI产品添加到现有浏览器中的扩展程序。这些机器人可以为您浏览网站——例如,几秒钟内就能总结整个页面,设置包括可以代表您执行操作的代理,通常跨多个不同标签页工作。
自从科技公司开始竞相将代理引入网络浏览以来,安全警报就一直响起。由于网络由各种不可信的数据组成,将这些数据暴露给AI系统可能会导致其处理恶意指令和提示注入攻击。正如OpenAI的安全负责人去年所说,这些攻击是一个“尚未解决的安全问题”。此外,正如安全研究人员在不断发现工具漏洞时反复警告的那样,长期存在的网络安全实践,如阻止网站相互交互的同源策略,可能会变得“实际上毫无用处”。
在所有他们研究的AI浏览器工具中,Bargury表示,OpenAI的Atlas(该公司下周将关闭该浏览器)拥有最完善的安全保护和安全边界。然而,研究人员仍能绕过这些保护来操控系统。他们表示,其他浏览工具则更容易被黑客攻击。
在第一个概念验证攻击中,Zenity研究人员让Atlas浏览器注册了一个他们在X平台上发布的新闻通讯链接。包含注册流程的恶意网页中包含用希伯来语书写的指令,指示AI导航到用户登录的WhatsApp网页账户,并向每个联系人发送相同的消息。研究人员称这是一场“大规模网络钓鱼活动”。
Bargury 表示,此次攻击并未利用 WhatsApp 的漏洞,而是通过绕过 OpenAI 设置的多项安全机制实现。一篇博客文章详细描述了研究人员如何绕过安全措施,包括设计一个看似合法而非试图入侵用户的通讯订阅页面、使用希伯来语编写内容以规避英文安全工具,以及错误声称系统使用的是 WhatsApp Web 的沙盒版并包含虚假用户而非真实用户。
Bargury 表示:“它会逐一查看所有联系人,并发送加入该通讯的指令——这实际上是一种蠕虫。”“这意味着你正在感染其余的亲友。”(WhatsApp 拒绝就研究结果发表评论。)
研究人员表示,此次攻击是他们所说的“意图冲突”的典型案例,即 AI 将用户发出的合法指令与网络上的恶意指令融合,以完成黑客的目标。
随后,研究人员将目标转向亚马逊。通过类似的方法——让 Atlas 注册一个包含恶意指令的虚假通讯页面——研究人员使浏览器向已登录的亚马逊账户添加了送货地址,并将平板电脑加入购物车。
然而,当他们尝试让系统购买商品时,却无法绕过 OpenAI 的安全措施。最终,他们让 Atlas 要求亚马逊的 Rufus AI 购物助手代为完成购买。“Rufus 并未被劫持或注入代码,它只是被看似客户的人要求执行操作,而它照做了。”研究人员在一篇博客文章中写道。(亚马逊未回应 WIRED 的置评请求。)
研究人员表示,他们已于今年 1 月向 OpenAI 报告了这一发现。“今年早些时候,我们部署了更新以解决该问题,并加强 Atlas 的保护措施,Atlas 将于 8 月 9 日停用。”OpenAI 发言人表示。“这些保护措施也适用于新版 ChatGPT 应用中的浏览器功能。”该发言人补充称,OpenAI 正在积极研究提示注入攻击,并已发表多篇相关研究。
尽管这些攻击较为复杂,而现实世界中的犯罪黑客有许多更简单的手段可以达成目标(例如直接钓鱼或使用被盗的登录凭证),但 Zenity 研究人员表示,在设计 AI 系统时,应使用“确定性”或硬性安全屏障,而非仅依赖 AI 系统的判断或分类,因为这些机制几乎总是可以被欺骗。
Bargury 表示:“你将自己置于浏览器可能被完全劫持、账户可能被入侵、数据可能泄露的境地。”“我们应非常谨慎地规划代理访问浏览器所需的权限级别,以及使用这些浏览器所需的自主权级别。”