Notebookcheck Logo

克劳德、双子座、彗星:五款AI浏览器被一封电子邮件劫持

一台笔记本电脑,屏幕上显示着打开的浏览器窗口,其中显示的是谷歌主页
ⓘ Lisa from Pexels / Pexels
五大主流AI浏览器可能通过电子邮件、日历邀请或链接遭到劫持。图为示意图。
Zenity Labs 在 2026 年美国 Black Hat 大会上演示了,Chrome 版的 Claude、Chrome 版的 Gemini、Perplexity Comet、ChatGPT Atlas 和 Copilot Edge 均可通过普通内容被利用来针对其自身用户。 一封电子邮件、一个日历邀请或社交媒体帖子下的链接就已足够,且受害者无需点击任何内容。以下是这些攻击的具体表现以及如何加强代理的安全防护。
AI Security Software How To Hack / Data Breach

AI浏览器是一种内置助手的浏览器,该助手能代你完成工作。它会阅读网页、打开标签页、填写表单并代你点击。这正是问题所在。 在拉斯维加斯举行的2026年Black Hat USA大会上,Zenity Labs展示了仅凭普通内容就能接管五款最知名的AI浏览器:Chrome中的Claude、Chrome中的Gemini、Perplexity Comet、ChatGPT Atlas以及Copilot Edge。

该漏洞本身并非新发现。Zenity 早在 2026 年 3 月就曾在 Comet 上首次演示过这一漏洞。真正的新发现在于其影响范围之广。正如 Anthropic 最近的安全测试所显示的那样,AI 助手超出预期范围行事已成为一种常态。

这一攻击类别被称为“PleaseFix”。其背后的原理很简单:助手无法区分你要求它执行的操作,与它在执行过程中读取的内容中写入的指令。 因此,攻击者可将指令隐藏在电子邮件、日历邀请或网页中。Zenity将此现象称为“意图冲突”(Intent Collision)。助手会将这些外部指令视为用户请求的一部分并予以执行,同时使用用户的登录凭据、权限及账户信息。

演示中实际发生了什么

在 Chrome 浏览器中使用 Claude 时,仅需一封预先准备好的电子邮件和一条“汇总收件箱”的日常请求就已足够。随后,Gmail 内容被窃取,受害者的整个 Google Drive 被悄无声息地与攻击者共享,而 Slack、X 和 Claude 账户也被接管。 即使在 Claude 的安全模式下(该模式下助手会在执行前征得用户同意),攻击依然有效。

在 Perplexity Comet 案例中,一个伪装成真实会议邀请的恶意日历邀请就完成了任务。用户无需点击任何内容。该助手访问了本地文件系统,并滥用了未上锁的 1Password 扩展程序。 攻击者轻松窃取了整个密码库,而用户则被锁在门外。关于如何在密码之外加强账户安全,我们已另文详述。

在 ChatGPT Atlas 案例中,仅需在热门社交媒体帖子下方放置一个不起眼的链接即可。Atlas 点击该链接后,页面便接管了工作流,并通过受害者自己的 WhatsApp 账户发送了钓鱼信息。 在第二个攻击案例中,Atlas将受害者的亚马逊购物车填满,并将其收货地址替换为攻击者的地址。当OpenAI的安全防护机制阻止结账时,Atlas直接请求亚马逊自家的助手Rufus,使用受害者的信用卡下单。一个智能代理招募了下一个。

从浏览器标签页到整台机器

在 localhost 区域——即程序直接在用户本机上运行的区域(如开发工具或数据库控制台)——情况更为严峻。该区域通常被视为特别值得信赖。Comet 直接侵入并通过本地安装的 AI 工具 Ollama 和 Open WebUI 打开了一个反向 shell,换言之,实现了对整台计算机的远程控制。 Chrome 和 Edge 浏览器中的 Gemini 曾试图阻止此次访问,但该阻止措施很快就被绕过了。Gemini 随后删除了受害者 AWS 账户中的运行中的服务器,而 Edge 则破坏了一个完整的 SQL 数据库。

除此之外,还有一种 Zenity 称为“HistoryFixing”的技术。 一个存在了16年的浏览器漏洞,允许攻击者在浏览历史记录中植入伪造条目。智能助手随后会读取这些条目,并将其视为关于你的事实。这些条目永不过期,只有当有人手动清除历史记录时才会消失。

并非所有厂商都愿意修复这一漏洞

Zenity在演讲前已将这些发现披露给Anthropic、Perplexity、谷歌、微软和OpenAI。 部分厂商发布了补丁,另一些则予以拒绝,并将该行为视为预期功能。而且打补丁也只能起到有限的作用:在 Perplexity 阻止文件系统访问后,Zenity 曾两次绕过该修复措施。

“这不是一个可以通过打补丁解决的漏洞,”Zenity 的联合创始人兼首席技术官迈克尔·巴格里(Michael Bargury)表示。 浏览器一直将每个网站与其他网站隔离,以确保随机页面无法访问您已登录的银行账户。这一原则被称为“同源策略”。而代理浏览器则打破了这一原则,因为其助手会在单个会话中对来自不同来源的内容进行推理。

您现在可以采取的措施

“AI 浏览器在网络上的行为就像你的员工,已经登录了他们的邮箱、文件、日历和工作应用,”Zenity 人工智能安全研究团队负责人斯塔夫·科恩(Stav Cohen)表示。他的建议是:假设该代理会被劫持,并移除它所有真正不需要的功能。 具体操作:检查你的AI浏览器设置,并关闭默认功能。切勿通过AI浏览器登录重要账户,包括你的主邮箱、GitHub以及云服务。严格限制代理的操作范围。同时,不要依赖操作前弹出的权限请求窗口。 对于 Claude 而言,这种防护模式已被彻底突破。

对于 ChatGPT Atlas,这个问题已不言自明。OpenAI 将于 8 月 9 日关闭该浏览器,因此仍在使用该浏览器的人应先备份数据。其余四款浏览器仍将继续运营。而且,不仅助手会读取聊天内容:伪装成扩展程序的程序同样会收集聊天记录

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > 克劳德、双子座、彗星:五款AI浏览器被一封电子邮件劫持
Steffen Zahn, 2026-08- 7 (Update: 2026-08- 7)