Zero-Click AI-browser-hacking rammer Claude og ChatGPT Atlas
Sikkerhedsforskere hos Zenity har offentliggjort to zero-click AI-browser-hacking-teknikker, der kan kapre Anthropics Claude i Chrome-udvidelsen og OpenAI's ChatGPT Atlas-browser. I modsætning til traditionelle phishing-angreb, der kræver, at brugeren klikker på et ondsindet link eller åbner en vedhæftet fil, fungerer disse metoder angiveligt blot ved, at AI-agenten læser en konstrueret e-mail eller et X-opslag, uden at der kræves nogen brugerinteraktion ud over AI'en, der gør det, den er designet til: at browse indhold på dine vegne.
Denne skelnen er vigtig. Zero-click AI-browser-hacking flytter angrebsfladen væk fra den menneskelige bruger og over mod selve AI-agenten. Hvis en assistent får tilladelse til at læse din indbakke, opsummere websider eller udføre handlinger i en browsersession, bliver alt indhold, den møder, en potentiel leveringsmekanisme for skjulte instruktioner. Zenitys forskning, som rapporteret af SecurityWeek, viser, at både Claude i Chrome og ChatGPT Atlas var sårbare over for denne form for manipulation.
Hvordan angrebene angiveligt fungerer
AI-browserudvidelser og agentiske browsere som Atlas er designet til at læse, fortolke og handle på indhold på tværs af nettet, herunder e-mails, sociale opslag og indlejret sidetekst. Denne funktionalitet er hele salgsargumentet for disse værktøjer. Men det betyder også, at AI'en ikke altid kan skelne mellem en legitim instruktion fra dens bruger og en skjult instruktion, der er gemt inde i en webside, e-mail-tekst eller et opslag på sociale medier, som den tilfældigvis behandler.
Denne type sårbarhed kaldes ofte prompt injection. En angriber udformer indhold, der ser harmløst ud for en menneskelig læser, men som indeholder tekst, der er specifikt designet til at blive fortolket som en kommando af AI-modellen. Når AI-browseren eller udvidelsen behandler dette indhold som en del af en rutinemæssig opgave (opsummere en e-mail-tråd, tjekke en hjemmeside, gennemse en tidslinje), kan den narres til at udføre instruktioner, som brugeren aldrig har godkendt.
Ifølge rapporteringen rækker Zenitys resultater ud over blot to isolerede fejl. Virksomheden har undersøgt et bredere sæt svagheder på tværs af AI-browsere, og dets arbejde bidrager til en voksende mængde forskning, der viser, at agentiske browsing-værktøjer, der stadig er nye på markedet, bliver undersøgt for sikkerhedsmangler, før deres forsvar er fuldt modnet. Dette afspejler et mønster, der ses andetsteds inden for softwaresikkerhed, hvor zero-day-sårbarheder i betroede platforme udnyttes, før patcher når at følge med, som det ses i tilfælde som russiske statssponsorerede hackere, der udnyttede en Zimbra zero-day til at ramme NATO-tilknyttede e-mailkonti.
Hvorfor dette er vigtigt for privatlivets fred
AI-browserassistenter markedsføres som produktivitetsværktøjer: de læser din e-mail, opsummerer dine faner og kan endda udføre handlinger som at udfylde formularer eller navigere på websteder for dig. Dette adgangsniveau er netop det, der gør zero-click AI-browser-hacking så bekymrende set ud fra et privatlivsperspektiv. Hvis en angriber kan kapre AI'ens beslutningsproces gennem indhold, den blot støder på, får de potentielt fodfæste i alt, hvad AI'en har tilladelse til at se eller gøre, uden nogensinde at have brug for at offeret klikker på noget.
Dette er en fundamentalt anderledes trusselsmodel end de angreb med tyveri af legitimationsoplysninger eller levering af malware, som de fleste mennesker er vant til at beskytte sig mod. Den er ikke afhængig af at narre en person; den er afhængig af at narre den software, der handler på personens vegne. Lignende dynamikker har udspillet sig i andre sammenhænge, hvor betroet lokal software bliver et mål, som da et legitimt koreansk banksikkerhedsværktøj blev forvandlet til en angrebsvektor gennem en zero-day-udnyttelse. Den fællesnævner: værktøjer designet til at hjælpe brugere kan genbruges af angribere, når deres tillidsgrænser ikke er lufttætte.
Hvad dette betyder for dig
Hvis du bruger AI-browserudvidelser eller agentiske browsing-værktøjer som Claude i Chrome eller ChatGPT Atlas, er denne offentliggørelse en påmindelse om at tænke grundigt over, hvilke tilladelser du giver dem. Disse værktøjer er kraftfulde, netop fordi de kan læse og handle på indhold automatisk, men den samme automatisering fjerner et lag af menneskelig dømmekraft, der tidligere fungerede som en naturlig kontrol mod manipulation.
Indtil videre er den praktiske reaktion forsigtighed snarere end panik. Begræns omfanget af adgang, du giver AI-browseragenter, især til følsomme konti som e-mail eller finansielle platforme. Hold disse udvidelser og browsere opdaterede, da leverandører typisk patcher offentliggjorte sårbarheder, når forskere rapporterer dem ansvarligt. Og vær opmærksom på, at indhold fra ukendte afsendere eller konti, selv hvis det ligner almindelig tekst, kan være udformet til en AI's øjne snarere end dine.
Vigtigste pointer
- Zero-click AI-browser-hacking giver angribere mulighed for at kapre AI-agenter som Claude i Chrome og ChatGPT Atlas uden noget brugerklik, blot gennem konstruerede e-mails eller sociale opslag.
- Teknikken udnytter, hvordan AI-agenter behandler og handler på indhold, en sårbarhedsklasse kendt som prompt injection.
- Gennemgå og begræns de tilladelser, du giver AI-browserassistenter, især vedrørende e-mail og kontoadgang.
- Hold AI-browser værktøjer opdaterede og følg med i leverandørernes sikkerhedsopdateringer efter denne offentliggørelse.
- Behandl AI-agenter som en anden del af din angrebsflade, ikke kun en bekvemmelighedsfunktion, når du vurderer din personlige eller organisatoriske privatlivsholdning.




