Nullklikks AI-nettleserhacking rammer Claude og ChatGPT Atlas
Sikkerhetsforskere i Zenity har avslørt to nullklikks hackingteknikker for AI-nettlesere som kan kapre Anthropics Claude i Chrome-utvidelsen og OpenAI sin ChatGPT Atlas-nettleser. I motsetning til tradisjonelle phishing-angrep som krever at brukeren klikker på en skadelig lenke eller åpner et vedlegg, skal disse metodene fungere bare ved at AI-agenten leser en utformet e-post eller et innlegg på X – ingen brukerinteraksjon nødvendig utover at AI-en gjør det den er designet for: å surfe på innhold på dine vegne.
Den forskjellen er viktig. Nullklikks AI-nettleserhacking flytter angrepsflaten bort fra menneskebrukeren og over mot selve AI-agenten. Hvis en assistent får tillatelse til å lese innboksen din, oppsummere nettsider eller utføre handlinger i en nettleserøkt, blir alt innhold den møter en potensiell leveringsmekanisme for skjulte instruksjoner. Zentitys forskning, slik det rapporteres av SecurityWeek, viser at både Claude i Chrome og ChatGPT Atlas var sårbare for denne typen manipulasjon.
Slik skal angrepene fungere
AI-nettleserutvidelser og agentiske nettlesere som Atlas er designet for å lese, tolke og handle på innhold over hele nettet, inkludert e-poster, sosiale innlegg og innebygd sidetekst. Denne funksjonaliteten er hele salgsargumentet til disse verktøyene. Men det betyr også at AI-en ikke alltid kan skille mellom en legitim instruksjon fra brukeren og en skjult instruksjon gjemt inne på en nettside, i en e-post eller i et sosialt medieinnlegg den tilfeldigvis behandler.
Denne typen sårbarhet kalles ofte prompt injection. En angriper utformer innhold som ser harmløst ut for et menneske, men som inneholder tekst spesielt laget for å bli tolket som en kommando av AI-modellen. Når AI-nettleseren eller -utvidelsen behandler dette innholdet som del av en rutineoppgave (oppsummere en e-posttråd, sjekke en nettside, bla gjennom en tidslinje), kan den lures til å utføre instruksjoner brukeren aldri godkjente.
Ifølge rapporteringen strekker Zentitys funn seg utover bare to isolerte feil. Selskapet har undersøkt et bredere sett av svakheter på tvers av AI-nettlesere, og arbeidet deres føyer seg til en voksende mengde forskning som viser at agentiske surfe verktøy, fortsatt nye på markedet, blir gransket for sikkerhetshull før forsvaret deres har modnet fullt ut. Dette speiler et mønster man ser ellers i programvaresikkerhet, der nulldagssårbarheter i pålitelige plattformer utnyttes før oppdateringer tar igjen, slik som da russiske statssponsede hackere utnyttet en Zimbra-nulldag for å ramme NATO-tilknyttede e-postkontoer.
Hvorfor dette er viktig for personvernet
AI-nettleserassistenter markedsføres som produktivitetsverktøy: de leser e-posten din, oppsummerer fanene dine og kan til og med utføre handlinger som å fylle ut skjemaer eller navigere nettsider for deg. Akkurat det tilgangsnivået er det som gjør nullklikks AI-nettleserhacking så bekymringsfullt fra et personvernperspektiv. Hvis en angriper kan kapre AI-ens beslutningsprosess gjennom innhold den bare støter på, får de potensielt fotfeste i alt AI-en har tillatelse til å se eller gjøre, uten at offeret noen gang trenger å klikke på noe.
Dette er en fundamentalt annerledes trusselmodell enn de angrepene folk flest er vant til å beskytte seg mot, som stjeling av påloggingsinformasjon eller levering av skadelig programvare. Den er ikke avhengig av å lure en person; den er avhengig av å lure programvaren som handler på vegne av personen. Lignende dynamikker har utspilt seg i andre sammenhenger der pålitelig lokal programvare blir et mål, slik som da et legitimt koreansk banksikkerhetsverktøy ble gjort om til en angrepsvektor gjennom en nulldagsutnyttelse. Fellesnevneren: verktøy som er laget for å hjelpe brukere, kan bli omfunksjonert av angripere når tillitsgrensene deres ikke er lufttette.
Hva dette betyr for deg
Hvis du bruker AI-nettleserutvidelser eller agentiske surfe verktøy som Claude i Chrome eller ChatGPT Atlas, er denne avsløringen en påminnelse om å tenke nøye gjennom hvilke tillatelser du gir dem. Disse verktøyene er kraftige nettopp fordi de kan lese og handle på innhold automatisk, men den samme automatiseringen fjerner et lag av menneskelig dømmekraft som tidligere fungerte som en naturlig kontroll mot manipulasjon.
Foreløpig er den praktiske responsen forsiktighet snarere enn panikk. Begrens omfanget av tilgang du gir AI-nettleseragenter, spesielt til sensitive kontoer som e-post eller finansielle plattformer. Hold disse utvidelsene og nettleserne oppdatert, siden leverandører vanligvis fikser avslørte sårbarheter etter at forskere rapporterer dem ansvarlig. Og vær bevisst på at innhold fra ukjente avsendere eller kontoer, selv om det ser ut som vanlig tekst, kan være utformet for en AIs øyne snarere enn dine egne.
Viktige punkter
- Nullklikks AI-nettleserhacking lar angripere kapre AI-agenter som Claude i Chrome og ChatGPT Atlas uten noe brukerklikk, bare gjennom utformede e-poster eller sosiale innlegg.
- Teknikken utnytter hvordan AI-agenter behandler og handler på innhold, en sårbarhetsklasse kjent som prompt injection.
- Gå gjennom og begrens hvilke tillatelser du gir AI-nettleserassistenter, spesielt rundt e-post og kontotilgang.
- Hold AI-nettleserverktøy oppdatert og følg med på sikkerhetsoppdateringer fra leverandørene etter denne avsløringen.
- Behandle AI-agenter som en annen del av angrepsflaten din, ikke bare en bekvemmelighetsfunksjon, når du vurderer din personlige eller organisasjonens personvernstatus.




