Nollklicks-AI-webbläsarhackning drabbar Claude och ChatGPT Atlas
Säkerhetsforskare på Zenity har avslöjat två nollklicks-hackingtekniker för AI-webbläsare som kan kapa Anthropics Claude i Chrome-tillägget och OpenAI:s ChatGPT Atlas-webbläsare. Till skillnad från traditionella nätfiskeattacker som kräver att en användare klickar på en skadlig länk eller öppnar en bilaga, fungerar dessa metoder enligt uppgift helt enkelt genom att AI-agenten läser ett skräddarsytt e-postmeddelande eller ett X-inlägg, utan någon användarinteraktion utöver att AI:n gör det den är designad för: att surfa på innehåll å dina vägnar.
Den skillnaden är viktig. Nollklicks-AI-webbläsarhackning flyttar attackytan bort från den mänskliga användaren och mot själva AI-agenten. Om en assistent får tillåtelse att läsa din inkorg, sammanfatta webbsidor eller utföra åtgärder i en webbläsarsession, blir allt innehåll den stöter på en potentiell leveransmekanism för dolda instruktioner. Zenitys forskning, som rapporterats av SecurityWeek, visar att både Claude i Chrome och ChatGPT Atlas var sårbara för denna typ av manipulation.
Hur attackerna enligt uppgift fungerar
AI-webbläsartillägg och agentiska webbläsare som Atlas är utformade för att läsa, tolka och agera på innehåll över webben, inklusive e-post, sociala inlägg och inbäddad sidtext. Den funktionaliteten är hela säljargumentet för dessa verktyg. Men det innebär också att AI:n inte alltid kan skilja mellan en legitim instruktion från sin användare och en dold instruktion inbäddad på en webbsida, i ett e-postmeddelande eller i ett socialt medieinlägg som den råkar bearbeta.
Denna sårbarhetsklass kallas ofta prompt injection. En angripare skapar innehåll som ser oskyldigt ut för en mänsklig läsare men som innehåller text specifikt utformad för att tolkas som ett kommando av AI-modellen. När AI-webbläsaren eller tillägget bearbetar det innehållet som en del av en rutinuppgift (sammanfatta en e-posttråd, kontrollera en webbplats, bläddra i en tidslinje) kan den luras att utföra instruktioner som användaren aldrig godkänt.
Enligt rapporteringen sträcker sig Zenitys resultat bortom bara två isolerade buggar. Företaget har undersökt en bredare uppsättning svagheter i AI-webbläsare, och dess arbete bidrar till en växande mängd forskning som visar att agentiska surfverktyg, fortfarande nya på marknaden, granskas för säkerhetsluckor innan deras försvar har mognat fullt ut. Detta speglar ett mönster som setts på andra håll inom mjukvarusäkerhet, där nolldagarsbrister i betrodda plattformar utnyttjas innan patchar hinner ikapp, vilket setts i fall som ryska statssponsrade hackare som utnyttjade en Zimbra-nolldag för att attackera NATO-kopplade e-postkonton.
Varför detta är viktigt för integriteten
AI-webbläsarassistenter marknadsförs som produktivitetsverktyg: de läser din e-post, sammanfattar dina flikar och kan till och med utföra åtgärder som att fylla i formulär eller navigera på webbplatser åt dig. Den åtkomstnivån är precis vad som gör nollklicks-AI-webbläsarhackning så oroande ur ett integritetsperspektiv. Om en angripare kan kapa AI:ns beslutsprocess genom innehåll den bara stöter på, får de potentiellt fotfäste i allt AI:n har tillåtelse att se eller göra, utan att offret någonsin behöver klicka på något.
Detta är en fundamentalt annorlunda hotmodell än de attacker med stöld av inloggningsuppgifter eller leverans av skadlig kod som de flesta människor är vana att skydda sig mot. Den förlitar sig inte på att lura en person; den förlitar sig på att lura mjukvaran som agerar på den personens vägnar. Liknande dynamik har utspelat sig i andra sammanhang där betrodd lokal programvara blir ett mål, som när ett legitimt koreanskt banksäkerhetsverktyg förvandlades till en attackvektor genom en nolldagsexploatering. Den gemensamma nämnaren: verktyg utformade för att hjälpa användare kan återanvändas av angripare när deras tillitsgränser inte är vattentäta.
Vad detta betyder för dig
Om du använder AI-webbläsartillägg eller agentiska surfverktyg som Claude i Chrome eller ChatGPT Atlas, är denna avslöjande en påminnelse om att noggrant tänka igenom vilka behörigheter du ger dem. Dessa verktyg är kraftfulla just för att de kan läsa och agera på innehåll automatiskt, men samma automatisering tar bort ett lager av mänskligt omdöme som tidigare fungerade som en naturlig kontroll mot manipulation.
För närvarande är den praktiska responsen försiktighet snarare än panik. Begränsa omfattningen av åtkomst du ger AI-webbläsaragenter, särskilt till känsliga konton som e-post eller finansiella plattformar. Håll dessa tillägg och webbläsare uppdaterade, eftersom leverantörer vanligtvis patchar avslöjade sårbarheter när forskare rapporterar dem ansvarsfullt. Och var medveten om att innehåll från okända avsändare eller konton, även om det ser ut som vanlig text, kan vara utformat för en AI:s ögon snarare än dina.
Viktiga slutsatser
- Nollklicks-AI-webbläsarhackning tillåter angripare att kapa AI-agenter som Claude i Chrome och ChatGPT Atlas utan något användarklick, helt enkelt genom skräddarsydda e-postmeddelanden eller sociala inlägg.
- Tekniken utnyttjar hur AI-agenter bearbetar och agerar på innehåll, en sårbarhetsklass känd som prompt injection.
- Granska och begränsa vilka behörigheter du ger AI-webbläsarassistenter, särskilt kring e-post och kontoåtkomst.
- Håll AI-webbläsarverktyg uppdaterade och håll utkik efter säkerhetspatchar från leverantörer efter denna avslöjande.
- Behandla AI-agenter som en annan del av din attackyta, inte bara en bekvämlighetsfunktion, när du bedömer din personliga eller organisatoriska integritetsställning.




