零点击 AI 浏览器攻击瞄准 Claude 和 ChatGPT Atlas
Zenity 的安全研究人员披露了两种零点击 AI 浏览器攻击技术,能够劫持 Anthropic 的 Chrome 扩展中的 Claude 以及 OpenAI 的 ChatGPT Atlas 浏览器。与传统的网络钓鱼攻击需要用户点击恶意链接或打开附件不同,这些方法据称只需让 AI 代理读取一封精心编写的电子邮件或一条 X(原 Twitter)帖子即可生效,无需任何用户交互,只需 AI 完成其设计初衷:替你浏览内容。
这一区别至关重要。零点击 AI 浏览器攻击将攻击面从人类用户转移到了 AI 代理本身。如果助手被授予读取收件箱、总结网页或在浏览器会话中执行操作的权限,那么它遇到的任何内容都可能成为隐藏指令的潜在传递机制。据 SecurityWeek 报道,Zenity 的研究表明,Chrome 中的 Claude 和 ChatGPT Atlas 都容易受到此类操控。
据称攻击是如何运作的
AI 浏览器扩展和像 Atlas 这样的代理式浏览器被设计为能够读取、解释并处理网络上的内容,包括电子邮件、社交帖子和嵌入的页面文本。这正是这些工具的全部卖点。但这也意味着 AI 并不总能区分用户的合法指令与隐藏在其处理的网页、邮件正文或社交媒体帖子中的隐藏指令。
这类漏洞通常被称为提示注入。攻击者会精心炮制看似对人类读者无害的内容,但其中包含特意设计为被 AI 模型解读为命令的文本。当 AI 浏览器或扩展在日常任务(如总结邮件线索、查看网站、浏览时间线)中处理这些内容时,就会被诱骗执行用户从未批准的指令。
根据报道,Zenity 的发现不止这两个孤立的漏洞。该公司一直在研究 AI 浏览器更广泛的弱点,其工作进一步丰富了越来越多的研究,表明代理式浏览工具(仍处于市场早期)在其防御能力完全成熟之前正受到安全漏洞的审视。这反映了软件安全领域的常见模式,即受信任平台中的零日漏洞在补丁追赶上之前遭到利用,就像 俄罗斯国家支持的黑客利用 Zimbra 零日漏洞攻击与北约相关的电子邮件账户 等案例中所见的那样。
为什么这对隐私至关重要
AI 浏览器助手被宣传为生产力工具:它们能读取你的邮件、总结你的标签页,甚至能替你填写表单或导航网站。这种级别的访问权限正是零点击 AI 浏览器攻击在隐私方面如此令人担忧的原因。如果攻击者能够通过 AI 仅在浏览中遇到的内容就劫持其决策过程,他们就有可能侵入 AI 被授权查看或执行的任何范围,而完全不需要受害者点击任何东西。
这是一种与大多数人习惯防范的凭证盗窃或恶意软件投递攻击截然不同的威胁模型。它不依赖于欺骗人,而依赖于欺骗代表用户行事的软件。在其他受信任的本地软件成为攻击目标的场景中也出现过类似的动态,例如 一款合法的韩国银行安全工具通过零日漏洞被转变为攻击向量。共同点是:当信任边界不够严密时,旨在帮助用户的工具可能被攻击者重新利用。
这对你意味着什么
如果你使用 AI 浏览器扩展或类似 Chrome 中的 Claude 以及 ChatGPT Atlas 这样的代理式浏览工具,这次披露提醒你要仔细考虑授予它们哪些权限。这些工具之所以强大,正是因为它们能够自动读取内容并执行操作,但同样的自动化也移除了一层曾经作为天然防操纵屏障的人类判断。
目前,务实的应对是保持谨慎而非恐慌。限制你授予 AI 浏览器代理的访问范围,尤其是对电子邮件或金融平台等敏感账户。保持这些扩展和浏览器更新,因为厂商通常会在研究人员负责任地报告漏洞后及时修补。并要注意,来自陌生发件人或账户的内容,即使看起来像普通文本,也可能是针对 AI 而非你的眼睛精心设计的。
要点总结
- 零点击 AI 浏览器攻击让攻击者能够在不需用户点击的情况下,仅通过精心编写的电子邮件或社交帖子劫持 Chrome 中的 Claude 和 ChatGPT Atlas 等 AI 代理。
- 该技术利用了 AI 代理处理和执行内容的方式,这类漏洞被称为提示注入。
- 审查并限制你授予 AI 浏览器助手的权限,尤其是电子邮件和账户访问相关的权限。
- 保持 AI 浏览器工具更新,并关注此次披露后厂商发布的安全补丁。
- 在评估个人或组织的隐私态势时,将 AI 代理视为攻击面的另一部分,而不仅仅是一项便利功能。




