OpenAI浏览器漏洞可劫持WhatsApp发垃圾信息

OpenAI浏览器漏洞可劫持WhatsApp发垃圾信息

随着生成式AI的兴起,浏览器正进入“智能体”时代。OpenAI推出的Atlas浏览器宣称能自动完成比价购物、整理行程等任务。但近日,安全公司Zenity的研究人员揭示了令人不安的事实:这些AI浏览器可能成为黑客的“万能钥匙”。他们发现了十多个漏洞,并成功让Atlas在未经授权的情况下完成了亚马逊购买,甚至能劫持WhatsApp向联系人发送垃圾信息。

AI浏览器的“越权”隐患

Zenity的研究团队在Atlas等AI浏览器中发现了超过12个安全缺陷。问题大多与AI浏览器同网页交互的方式有关。传统浏览器受同源策略限制,而AI浏览器为了“代用户操作”,拥有更高权限,如读取网页内容、模拟点击、填写表单等。

攻击者可通过构造恶意网页、注入提示词或利用扩展弱点,操纵AI浏览器执行非预期指令。例如,研究人员演示了如何诱导Atlas访问商品页面,利用用户已登录的支付信息自动完成亚马逊订单,整个过程用户毫无察觉。

更令人担忧的是,这类漏洞还能劫持通讯应用。在网页中植入恶意指令,当AI浏览器在后台“阅读”时,便会触发WhatsApp快捷发送,向所有联系人广播垃圾链接或钓鱼信息。

为何AI浏览器更容易被攻击?

核心在于权限边界。传统浏览器很少主动执行操作,而AI浏览器的价值在于自主决策。“自主”意味着更高的可操纵性。安全研究员指出,AI浏览器本质上是一个拥有无限脚本权限的“机器人”,任何外部信号都可能被当作指令执行。

此外,AI模型对语义的理解带来新风险。即便代码无缺陷,恶意文本也可能被“推理”成操作指令——这正是提示词注入攻击的可怕之处。Zenity发现的多个漏洞均属此类,并非传统的内存溢出或SQL注入。

行业应对:安全与便利的平衡

OpenAI尚未置评,但业内人士已开始反思。有专家主张在AI浏览器中引入“最小权限”模式,执行敏感操作前需二次确认。更激进的做法是让AI在“沙盒”中运行,只允许对白名单网站操作。

Zenity团队表示:“我们并不反对AI浏览器,但供应商必须在推出颠覆性产品前,先解决安全地基问题。”他们强调,浏览器是用户进入网络世界的重要入口,一旦被劫持,后果不亚于账号被盗。

“AI浏览器打开了新的攻击面,其危险性远超传统网络漏洞。”——Zenity安全研究团队

编者按:此次发现及时而深刻。虽然攻击场景需用户主动访问恶意页面,但AI浏览器主动性的本质决定了风险无法像传统浏览器那样“隔离”。未来,我们期待更智能的权限检查机制,比如基于用户意图的场景识别,而不是简单地将所有操作交给AI。毕竟,一个能替你下单的浏览器,同样也能替黑客下单。

本文编译自WIRED