資安公司 Zenity 研究員在 Black Hat 大會揭露,OpenAI 的 Atlas 瀏覽器能被一封偽裝成電子報的網頁誘騙,繞過多重防護後對 WhatsApp 聯絡人群發同一則訊息,並嘗試在 Amazon 完成未授權購物。
(前情提要:OpenAI 又爆失控!第二家公司 Modal 客戶帳號遭駭,Hugging Face 呼籲公開 AI 攻擊軌跡)
(背景補充:OpenAI 承認自家 AI 模型意外駭進 Hugging Face)
一封偽裝成電子報訂閱頁的網頁,就讓 OpenAI 的 Atlas 瀏覽器變成一支會自我複製的蠕蟲,把同一則訊息逐一發給用戶 WhatsApp 上的每一位聯絡人?資安公司 Zenity 的研究員在 Black Hat 資安大會上公開這項發現,同時點出一個更根本的問題:當瀏覽器裝上能自己做決定的 AI,過去二十年建立起來的網頁安全防線,可能正在被繞過。
Zenity 這次在 OpenAI、Google、Anthropic、Microsoft、Perplexity 旗下的多款 AI 瀏覽器與擴充功能裡,總共抓出約 20 個缺陷,能讓攻擊者存取本機檔案、接管密碼管理器、甚至外洩完整瀏覽紀錄。
當瀏覽器學會替你做決定
目前市面上的 AI 瀏覽器整合主要分成兩種:一種是像 Atlas 這樣內建 AI 助理的專用瀏覽器,另一種是把 AI 功能塞進既有瀏覽器的擴充套件。
這類產品賣的,是像 Atlas 這種具備自動瀏覽能力的代理型瀏覽。簡單來說就是,它不只能在幾秒內幫你摘要整個頁面,還能代替你點選、填表、跨分頁操作,完成原本要自己動手的任務。
問題也出在這裡。網路本身是由各種不受信任的內容組成,一旦把這些內容整包丟給 AI 系統判斷,就可能踩進提示詞注入的坑。
OpenAI 的資安主管去年就把這類攻擊定調為一個未解的資安問題。Zenity 共同創辦人暨 CTO Michael Bargury 講得更直接:
「他們削弱了瀏覽器的安全控制,我們現在回到了 20 年前那種瀏覽器攻擊的年代。」
一封新聞訂閱信,騙過三道防線
第一個概念驗證攻擊,是研究員請 Atlas 去訂閱一個貼在 X 上的電子報連結。那個訂閱頁裡藏了一段用希伯來文寫成的指令,要 AI 轉去用戶已登入的 WhatsApp 網頁版,對每一位聯絡人傳送同一則訊息。
這場攻擊沒有動用 WhatsApp 本身的漏洞,靠的完全是繞過 OpenAI 設下的多重防護。Zenity 在研究部落格裡拆解了三道關鍵手法:訂閱頁面刻意設計得像正常流程、看不出惡意;指令改用希伯來文書寫,躲開以英文為主的安全掃描工具;系統還被謊稱只是測試用的沙盒版 WhatsApp,聯絡人清單裡是假人不是真人。
Bargury 形容:「它會逐一走過每一位聯絡人,把加入這個電子報的指令也發出去,所以這是一隻蠕蟲,你正在感染自己其餘的朋友和家人。」
研究員把這種手法稱為意圖碰撞。簡單來說就是,AI 把用戶原本合法的指令,和藏在網頁裡的惡意指令混在一起執行,駭客的目的最後被包裝成用戶自己想做的事。
同樣的套路被搬到 Amazon。研究員讓 Atlas 訂閱另一個帶惡意指令的假電子報頁面,藉此在一個已登入的 Amazon 帳號裡加入一個收件地址、把一臺平板放進購物車。但真的要下單時,他們找不到繞過 OpenAI 安全機制的辦法,最後改請 Amazon 的 Rufus 購物助理代為完成結帳。
Zenity 在部落格裡寫道:「Rufus 沒有被劫持或注入,它只是被它認定是顧客的物件要求,然後它照做了。」
防護最強的一個,仍然被攻破
在他們測試過的所有 AI 瀏覽器工具裡,Bargury 說 Atlas,這款產品下週就要功成身退,擁有的防護與安全邊界其實是最多的,其他工具反而更容易被攻破。
根據下架訊息,Atlas 將在 8 月 9 日正式停止服務。OpenAI 發言人回應,公司今年稍早已部署更新處理這個問題並強化 Atlas 的防護,同樣的防護機制也延伸到新版 ChatGPT app 的瀏覽器功能;提示詞注入相關研究仍是 OpenAI 持續投入的方向。
儘管真正的犯罪駭客其實有更省事的手段可以達成同樣目的:直接釣魚、或用竊來的登入資訊,遠比設計一封精心偽裝的電子報訂閱信划算。但 Zenity 研究員的重點不在攻擊有多花俏,而在於系統設計的邏輯:AI 瀏覽器的安全防線,不該只靠 AI 自己去判斷一段指令是不是惡意的,因為這種判斷幾乎永遠可以被騙過,真正該有的是寫死的、確定性的硬性防線。
📍相關報導📍
小心!ClawHub 藏了 1184 個惡意技能:竊取加密錢包私鑰、SSH 金鑰、瀏覽器密碼…

