IT时代网8月7日消息,在2026年拉斯维加斯举行的Black Hat USA大会上,一家安全研究机构公布了一项让人后背发凉的发现:攻击者只需要一封精心构造的邮件、一条日历邀请,或者一条社交平台帖子,就能在用户不做任何操作的情况下,接管市面上最主流的几款AI浏览器。
受影响的产品包括Chrome版的Claude与Gemini、Perplexity Comet、ChatGPT Atlas,以及微软Copilot Edge。这类漏洞被研究人员命名为PleaseFix。
问题的根子,恰恰长在AI浏览器最核心的卖点上。这类产品内置AI助手,可以代替用户读页面、开标签页、填表单,甚至直接点击执行。研究机构把对应的攻击手法称为意图冲突——AI助手分不清哪些是用户下达的指令,哪些只是它干活过程中读到的内容。攻击者把恶意指令藏进邮件、日历邀请或网页的普通文字里,AI助手就会把这些外来指令当成用户请求的一部分,然后用用户自己的登录凭证、权限和账户去执行。
现场演示的几条攻击路径相当惊人。
Chrome版Claude这边,一封构造过的邮件,配上用户帮我总结一下收件箱这种日常请求,就能导致邮箱内容被窃取、整个云盘被静默共享给攻击者,协作工具、社交平台和Claude账户被完全接管。即便开启了要求AI执行操作前先询问用户的安全模式,攻击依然成功。
Perplexity Comet的触发条件更简单:一条看起来很正常的会议日历邀请,不需要任何点击。AI助手访问了本地文件系统,利用了处于未锁定状态的密码管理扩展,攻击者拿到整个密码库,反过来把用户锁在门外。
ChatGPT Atlas则被一条热门帖子下的普通链接劫持了工作流,通过受害者自己的即时通讯账号发出钓鱼信息。另一项演示里,它把受害者在电商平台购物车中的收货地址换成了攻击者的地址;当安全护栏拦下结账动作时,它转而调用该电商平台自有的AI助手,用受害者的信用卡完成了下单。
进入本地主机区域后,情况更糟——开发者工具、数据库控制台这些程序直接跑在用户机器上。Gemini被用来删除受害者云服务账户中的在线服务器,Copilot Edge则毁掉了一整个SQL数据库。Comet更直接,通过本地安装的AI工具建立了反向shell,实现对整台电脑的远程控制。
研究机构还披露了另一项名为HistoryFixing的技术:利用一个存在了16年的浏览器漏洞,攻击者可以往浏览历史里塞进虚假条目。AI助手之后读到这些条目,会把它们当作关于用户的事实,而且这些条目不会过期,除非用户手动清除历史记录。
上述发现已提前通知相关厂商。部分厂商已经发布补丁,但并非所有受影响的平台都完成了修补。
热门跟贴