Claude, Gemini, Comet: пять браузеров с искусственным интеллектом, взломанных с помощью всего одного электронного письма

Браузер с ИИ — это браузер со встроенным помощником, который выполняет работу за вас. Он читает страницы, открывает вкладки, заполняет формы и нажимает кнопки от вашего имени. Именно в этом и заключается проблема. На конференции Black Hat USA 2026 в Лас-Вегасе компания Zenity Labs продемонстрировала, что пять самых известных таких помощников можно взломать, используя лишь обычный контент: Claude в Chrome, Gemini в Chrome, Perplexity Comet, ChatGPT Atlas и Copilot Edge.
Сама по себе эта уязвимость не нова. Компания Zenity впервые продемонстрировала её на Comet в марте 2026 года. Новым является масштаб её распространения. Превышение ИИ-помощниками своих полномочий стало типичным явлением, как показали недавние тесты безопасности, проведённые в компании Anthropic.
Класс таких атак получил название PleaseFix. Принцип его действия прост: помощник не может отличить то, о чём вы его попросили, от того, что написано в контенте, который он читает во время выполнения задачи. Таким образом, злоумышленник скрывает инструкции в электронном письме, приглашении в календаре или на веб-странице. Компания Zenity называет это «столкновением намерений» (Intent Collision). Помощник воспринимает посторонние инструкции как часть вашего запроса и выполняет их, используя ваши учетные данные, права доступа и учетные записи.
Что на самом деле показали демонстрации
При использовании Claude в Chrome достаточно было одного заранее подготовленного электронного письма и обычного запроса на подведение итогов по почтовому ящику. После этого содержимое Gmail было похищено, весь Google Drive жертвы незаметно стал доступен злоумышленнику, а учетные записи в Slack, X и Claude были взломаны. Это сработало даже в безопасном режиме Claude, когда помощник спрашивает разрешения перед выполнением действий.
В случае с Perplexity Comet для достижения цели подошло заражённое приглашение в календарь, выглядевшее как настоящий запрос на встречу. Не потребовалось ни одного клика. Помощник получил доступ к локальной файловой системе и злоупотребил разблокированным расширением 1Password. Злоумышленник завладел всем хранилищем данных, а пользователь лишился доступа к своему аккаунту. Мы уже отдельно писали о том, как обеспечить безопасность ваших аккаунтов не только с помощью пароля.
В случае с ChatGPT Atlas все началось с неприметной ссылки под популярным постом в социальной сети. Atlas перешёл по ней, после чего страница перехватила контроль над рабочим процессом и начала рассылать фишинговые сообщения через собственный аккаунт жертвы в WhatsApp. В ходе второго атаки Atlas наполнил корзину жертвы на Amazon и заменил адрес доставки на адрес злоумышленника. Когда защитные механизмы OpenAI заблокировали оформление заказа, Atlas просто попросил собственного помощника Amazon, Rufus, оформить заказ с использованием кредитной карты жертвы. Один агент вербует следующего.
От вкладки браузера до всего компьютера
Ситуация усугубляется в зоне localhost — той области, где программы запускаются непосредственно на вашем собственном компьютере, например инструменты разработчика или консоли баз данных. Эта зона считается особенно надёжной. Comet беспрепятственно проник в неё и открыл обратный шелл, то есть получил удалённый контроль над всем компьютером, через локально установленные инструменты искусственного интеллекта Ollama и Open WebUI. Gemini в браузерах Chrome и Edge попытался заблокировать доступ, но блокировка была быстро обойдена. Затем Gemini удалил действующие серверы в учетной записи жертвы на AWS, а Edge повредил всю базу данных SQL.
Кроме того, используется техника, которую Zenity называет HistoryFixing. Существующий уже 16 лет браузерный трюк позволяет злоумышленнику вставлять сфабрикованные записи в историю просмотров. Позже виртуальный помощник считывает их и воспринимает как факты о вас. Срок действия этих записей не истекает. Они исчезают только в том случае, если кто-то вручную очистит историю.
Не все поставщики готовы исправить эту уязвимость
Перед выступлением компания Zenity сообщила о своих выводах компаниям Anthropic, Perplexity, Google, Microsoft и OpenAI. Некоторые выпустили исправления. Другие отказались и охарактеризовали такое поведение как предусмотренную функциональность. При этом исправления помогают лишь до определённой степени: после того как Perplexity заблокировал доступ к файловой системе, Zenity дважды обошёл это исправление.
«Это не та ошибка, которую можно просто исправить с помощью патча», — говорит Майкл Баргури, соучредитель и технический директор Zenity. Браузеры всегда изолировали каждый веб-сайт от остальных, чтобы случайная страница не могла получить доступ к вашему банковскому счету, в который вы вошли. Этот принцип называется политикой одного источника. Браузеры с агентами отменяют его, поскольку их помощник анализирует контент из разных источников в рамках одной сессии.
Что вы можете сделать сейчас
«Браузер с ИИ действует в Интернете как ваш сотрудник, уже авторизованный в своей электронной почте, файлах, календаре и рабочих приложениях», — говорит Став Коэн, руководитель группы исследований по безопасности ИИ в Zenity. Он советует исходить из того, что агент может быть взломан, и удалить всё, что ему действительно не нужно. На практике: просмотрите настройки своего браузера с ИИ и отключите настройки по умолчанию. Не входите в важные учетные записи с помощью браузера с ИИ — ни в основной почтовый ящик, ни в GitHub, ни в облачные сервисы. Ограничьте сферу, в которой агенту вообще разрешено действовать. И не полагайтесь на всплывающее окно, запрашивающее разрешение перед выполнением действия. В случае с Claude именно этот режим был обойден.
Что касается ChatGPT Atlas, вопрос решается сам собой. OpenAI закрывает браузер 9 августа, поэтому всем, кто ещё им пользуется, следует сначала сохранить свои данные. Остальные четыре остаются. Причём помощник — не единственная часть браузера, которая отслеживает ваши действия: замаскированные расширения также собирают данные из чатов.







