正文内容 评论(0

机构:一封邮件可劫持Claude、Gemini等五大AI浏览器
2026-08-07 17:20:57  出处:手机中国  作者:丁桥建 编辑:若风     评论(0)点击可以复制本篇文章的标题和链接复制对文章内容进行纠错纠错

在2026年拉斯维加斯Black Hat USA大会上,安全研究机构Zenity Labs公布了一项令人警醒的发现:攻击者仅需一封精心构造的邮件、一条日历邀请或一条社交媒体帖子,即可在不经用户任何交互的情况下,完全劫持市面上最主流的AI浏览器。

受影响的平台涵盖Claude(Chrome版)、Gemini(Chrome版)、Perplexity Comet、ChatGPT Atlas以及微软Copilot Edge。这一漏洞类型被Zenity命名为 “PleaseFix”。

机构:一封邮件可劫持Claude、Gemini等五大AI浏览器

谷歌浏览器

据了解,AI浏览器的核心功能是内置AI助手,代用户阅读页面、打开标签页、填写表单甚至执行点击。然而,这正是漏洞的根源所在。Zenity将这一攻击手法称为 “意图冲突”(Intent Collision)。

AI助手无法区分用户下达的指令与它在执行任务过程中所读取的内容——攻击者只需将恶意指令隐藏在邮件、日历邀请或网页的普通文字中,AI助手便会将这些外来指令误认为用户请求的一部分,使用用户的登录凭证、权限和账户将其执行。

Zenity Labs的现场演示揭示了令人震惊的攻击路径:

Claude(Chrome版):仅需一封精心构造的邮件,配合用户“请总结收件箱”的日常请求,即可导致Gmail内容被窃取、整个Google Drive被静默共享给攻击者,Slack、X和Claude账户被完全接管。即使在Claude的“安全模式”下——该模式要求AI在执行操作前先行询问用户——攻击依然成功。

Perplexity Comet:一条看似正常的会议日历邀请即可触发攻击,无需任何点击。AI助手访问了本地文件系统,并利用了未锁定的1Password扩展,攻击者得以获取整个密码库,并将用户锁定在外。

ChatGPT Atlas:一条热门社交媒体帖子下的普通链接即可劫持工作流,通过受害者自己的WhatsApp账户发送钓鱼信息。在另一项演示中,Atlas将受害者的亚马逊购物车替换为攻击者的地址;

当OpenAI的安全护栏阻止结账时,Atlas转而调用亚马逊自有的AI助手Rufus,使用受害者的信用卡完成了下单。

机构:一封邮件可劫持Claude、Gemini等五大AI浏览器

Gemini

Gemini(Chrome版)与Copilot Edge:在攻击者进入本地主机(localhost)区域后,Gemini被用于删除受害者AWS账户中的在线服务器,而Copilot Edge则破坏了一整个SQL数据库。

在本地主机区域——即开发者工具、数据库控制台等程序直接在用户机器上运行的区域——攻击更为严重。Comet直接通过本地安装的AI工具Ollama和Open WebUI建立了反向shell,实现了对整台电脑的远程控制。

此外,Zenity还披露了一项名为 “HistoryFixing”的技术——利用一个存在了16年的浏览器漏洞,攻击者可以在浏览历史中植入虚假条目。AI助手在后续读取时会将这些虚假信息视为关于用户的事实,且这些条目永不过期,除非手动清除历史记录。

Zenity Labs已提前将上述发现告知了Anthropic、Perplexity、谷歌、微软和OpenAI。部分厂商已发布补丁进行修复,但并非所有受影响平台都已完成修补。

责任编辑:若风

文章内容举报

  • 支持打赏
  • 支持0

  • 反对

  • 打赏

文章价值打分

当前文章打分0 分,共有0人打分
  • 分享好友:
  • |
本文收录在
#邮件#Claude#AI

  • 热门文章
  • 换一波

  • 好物推荐
  • 换一波

  • 关注我们

  • 微博

    微博:快科技官方

    快科技官方微博
  • 今日头条

    今日头条:快科技

    带来硬件软件、手机数码最快资讯!
  • 抖音

    抖音:kkjcn

    科技快讯、手机开箱、产品体验、应用推荐...