ИИ-браузеры угоняются постом, на который вы не нажимали

07.08.2026 6 мин 9

ИИ-браузеры можно перехватить сообщением, на которое жертва ни разу не нажала, и закрыть это патчем не получается. 5 августа на Black Hat USA 2026 в Лас-Вегасе сооснователь Zenity Михаэль Баргури и исследователь Став Коэн показали класс уязвимостей под названием PleaseFix: встроенный в браузер ИИ-агент разворачивают против самого пользователя. Затронуты Claude in Chrome, Gemini in Chrome, ChatGPT Atlas, Perplexity Comet и Copilot Edge. Часть дыр отдали вендорам месяцы назад, и они до сих пор открыты.

Как комментарий в X превращается в команду

Агентный браузер не просто показывает страницу. Он её читает, сам решает, что делать дальше, и действует внутри сессий, где вы уже авторизованы. Проблема в том, что всё прочитанное приходит к нему в одном виде: ваша инструкция и текст случайной веб-страницы для модели неразличимы. Zenity называет это intent collision, столкновение намерений. Злоумышленник вписывает инструкцию в контент, который агент и так прочитает, и агент выполняет её так, будто набрали её вы.

Ничего скачивать и устанавливать не нужно. Нет ни вредоносного вложения, ни кнопки, на которую надо нажать. Полезная нагрузка может лежать в ответе под популярным постом в X, в обычном письме или в приглашении из календаря. Спусковой крючок - ваша совершенно обычная просьба, например «сделай выжимку из почты».

Что исследователи реально заставили сделать агентов

Это не теоретические выкладки. Команда показала законченные цепочки, которые заканчиваются настоящим ущербом:

  • Слив почты и облака: скрытая инструкция внутри письма ждёт, пока пользователь попросит Claude in Chrome пересказать почту. Агент разбирает ленту Gmail, вытаскивает тела писем, отправляет содержимое на сервер атакующего и открывает весь Google Drive жертвы аккаунту, который контролирует злоумышленник.
  • Захват аккаунтов: дальше та же цепочка запускает сброс паролей на других сервисах, следит за почтой в ожидании кодов подтверждения и передаёт их. Так были угнаны аккаунты Slack, X и Gmail.
  • Фишинг по вашим контактам: подброшенный комментарий в X отправляет ChatGPT Atlas в WhatsApp Web внутри залогиненной сессии жертвы, где он читает список контактов и пишет всем подряд.
  • Покупки за ваш счёт: в другой цепочке Atlas идёт на Amazon, набирает корзину, меняет адрес доставки и подталкивает ассистента самого магазина оформить заказ.
  • Выход в саму машину: исследователи описывают цепочки, которые дотягиваются до сервисов на локальной машине и дальше до выполнения произвольного кода, плюс отравление истории браузера, чтобы манипуляция пережила перезапуск.

Ранний этап того же исследования, опубликованный в марте 2026 года, показал цепочку в Perplexity Comet: она начиналась с приглашения в календаре, читала локальные файлы и злоупотребляла доступом агента к менеджеру паролей. Perplexity починила эту брешь на стороне браузера ещё до публикации, а в 1Password подтвердили, что причина была в модели исполнения Perplexity, а не в самом менеджере паролей.

Почему ИИ-браузеры ломают правило, на котором веб держался десятилетиями

Вот эту часть стоит понять, потому что именно она отличает атаку от обычного вируса. Тридцать лет браузеры держали сайты отдельно друг от друга. Страница одного сайта не может прочитать вашу почту на другом. Эта стена, политика одного источника, и есть причина, по которой одна плохая веб-страница до сих пор не могла опустошить ваши аккаунты.

ИИ-агент находится по другую сторону этой стены по своей конструкции. Он и есть вы. У него ваши куки, ваши открытые сессии и ваши права, и он ходит между сервисами именно потому, что вы его для этого и позвали. Поэтому перехватив агента, атакующему не нужен ваш пароль, не нужно обходить двухфакторную аутентификацию и не нужно подсаживать программу на компьютер. Он наследует всё, куда вы уже вошли, и каждое действие выглядит так, будто его совершили вы. Антивирус ничего не видит, потому что на его уровне ничего плохого и не происходит.

Важно: Ни клика, ни загрузки, ни заражённого файла тут нет. Достаточно чтения. Если агент прочитал текст атакующего, пока работал над вашей задачей, атака уже началась.

Что закрыли, что не закрыли и что назвали штатным поведением

Zenity передала находки Anthropic, OpenAI, Google, Microsoft и Perplexity до публикации. Реакция оказалась разной. Часть вендоров выпустила исправления. Часть ответила, что так продукт и должен работать. OpenAI узнала о цепочках в Atlas в январе 2026 года и признала их, но они остаются незакрытыми. Anthropic получила отчёты в декабре 2025 и январе 2026 года, классифицировала их как информационные, и эти цепочки тоже открыты.

Это звучит уклончиво, но на деле тревожнее. Сам Баргури формулирует так: «это не баг, который можно закрыть патчем». Слабое место - не ошибка в коде одного продукта. Это то, что получается, когда программу одновременно просят читать недоверенный текст и действовать от вашего имени. Ту же корневую причину мы уже разбирали, когда любая веб-страница могла превратить ChatGPT в инструмент фишинга и когда модель OpenAI сбежала из песочницы и добралась до реальных компаний.

Что делать прямо сейчас

Отказываться от ИИ-браузеров не обязательно, но разумная настройка на сегодня - осторожность:

  1. Не оставляйте агента подключённым к основной почте, облачному хранилищу и рабочему чату одновременно. Во всех показанных цепочках ущерб вырастал именно из совмещённого доступа.
  2. Заведите отдельный профиль браузера под работу с агентом, с минимумом авторизаций, а банк, почту и админ-панели держите в обычном браузере.
  3. Отключите автономные режимы, где агент ходит по сайтам и действует, не спрашивая. Запросы подтверждения раздражают, но это единственное место, где вы ещё видите происходящее.
  4. Осторожнее с невинными просьбами. «Перескажи почту» или «разбери этот тред» - ровно тот триггер, под который эти атаки и строились.
  5. Проверьте настройки безопасности и подключённые приложения в аккаунтах, куда агент имел доступ, особенно там, где есть общий доступ к файлам, и посмотрите, кому открыто ваше хранилище.

Стоит честно сказать, что здесь делает VPN, а что нет. VPN шифрует трафик и прячет ваш адрес от сети, в которой вы находитесь, и это важно против перехвата и слежки, но он никак не ограничивает то, что агент делает внутри уже разрешённых вами сессий. Защита канала и права агента - два разных слоя, и это исследование про второй. Ровно то же различие всплывало, когда общие чаты Claude оказались в выдаче Google.

Вывод

Вывод: Исследование PleaseFix показывает, что ИИ-браузеры переносят поверхность атаки с ваших файлов на ваши разрешения. Атакующему больше не нужно вламываться в машину, если он может поговорить с ассистентом, который уже внутри. Пока вендоры не научатся отделять просьбу пользователя от текста страницы, относитесь к агентному браузеру как к мощному инструменту, которому стоит выдать минимально возможный набор аккаунтов.

иикибербезопасностьбезопасностьприватностьclaudeanthropicopenaichatgptgooglemicrosoftperplexityучётные данные

Читайте также