据SecurityWeek当地时间8月6日报道,AI安全公司Zenity披露了两种针对Chrome版Claude官方扩展和ChatGPT Atlas的浏览器攻击方式。研究显示,这些攻击可被用于账号接管、钓鱼传播,甚至触发未经授权的Amazon下单。
Zenity于8月5日发布了两篇博客文章,分别聚焦OpenAI的代理式浏览器ChatGPT Atlas,以及Chrome版Claude官方扩展的安全风险。
在针对ChatGPT Atlas的研究中,Zenity指出,问题并不属于传统的软件漏洞,而是与代理式浏览器的架构设计有关,这使其更容易受到“零点击式”间接提示注入(Indirect Prompt Injection)攻击。研究称,Atlas这类代理式浏览器会将多个已登录标签页整合到同一代理上下文中处理,这种设计可能削弱同源策略(SOP)的隔离效果,让不可信网页内容借由提示操控其他已登录站点执行操作。
研究人员演示了多种攻击场景。攻击者可以劫持原本正常的请求,例如订阅新闻邮件;也可以在WhatsApp Web中读取联系人并发送钓鱼信息。进一步的演示还显示,攻击者能够在Amazon购物车中添加商品、将收货地址改为攻击者地址,并借助Amazon内置AI助手Rufus完成下单。
Zenity表示,公司已于2026年1月将相关研究结果通报OpenAI。OpenAI确认已知悉该报告,但认为这类问题源于代理式浏览器“读取网页内容并在用户已登录域名内执行操作”的核心能力,因此难以通过简单补丁加以解决。
Zenity同时还展示了一条针对Chrome版Claude官方扩展的零点击攻击链。研究称,这类攻击可将间接提示注入进一步扩大为“完整账号接管”,从而滥用代理式浏览器在活跃会话中拥有的高权限能力。
SecurityWeek援引研究人员的话称,即便用户只是提出“请总结一封恶意邮件”这样看似简单的请求,隐藏在邮件中的提示结构也可能被系统当作直接指令执行。
相关研究结果已于2025年12月和2026年1月提交给Anthropic,并被归类为“仅供参考”。