Ảnh: Shutterstock

SecurityWeek ngày 6/8 đưa tin công ty bảo mật AI Zenity đã công bố hai kỹ thuật tấn công nhắm vào Claude trên Chrome và ChatGPT Atlas. Theo Zenity, các phương thức này có thể bị lợi dụng để chiếm đoạt tài khoản, phát tán phishing và thậm chí thực hiện mua hàng trái phép trên Amazon.

Zenity ngày 5/8 đã công bố kết quả nghiên cứu qua hai bài đăng blog riêng biệt, trong đó một bài tập trung vào ChatGPT Atlas và bài còn lại đề cập đến Claude trên Chrome.

Với ChatGPT Atlas của OpenAI, nhóm nghiên cứu cho rằng rủi ro không nằm ở một lỗi phần mềm thông thường mà xuất phát từ chính thiết kế hệ thống. Theo Zenity, sản phẩm này dễ bị tấn công bằng prompt injection gián tiếp theo kiểu zero-click.

Zenity cho biết các agentic browser như Atlas hoạt động như một thực thể thống nhất trên nhiều tab mà người dùng đã đăng nhập cùng lúc. Cách thiết kế này, theo nhóm nghiên cứu, làm suy yếu chính sách same-origin (SOP), khiến nội dung từ một website không đáng tin cậy có thể tác động đến hành động trên các website khác mà người dùng đang đăng nhập.

Nhóm nghiên cứu đã trình diễn một số kịch bản khai thác. Trong đó, kẻ tấn công có thể ngụy trang yêu cầu dưới dạng thao tác vô hại như đăng ký nhận bản tin, rồi truy cập danh bạ trên WhatsApp Web để gửi tin nhắn lừa đảo. Một kịch bản khác là thêm sản phẩm vào giỏ hàng trên Amazon, đổi địa chỉ giao hàng sang địa chỉ của kẻ tấn công, sau đó lợi dụng trợ lý AI Rufus của Amazon để hoàn tất đơn mua.

Zenity cho biết đã báo cáo các phát hiện này cho OpenAI từ tháng 1/2026. OpenAI xác nhận đã tiếp nhận báo cáo, nhưng cho rằng khó có thể đưa ra bản vá đơn giản vì vấn đề bắt nguồn từ chính chức năng cốt lõi của agentic browser: đọc nội dung web và thực hiện hành động trên các website mà người dùng đã xác thực.

Ngoài ChatGPT Atlas, Zenity cũng trình diễn một chuỗi tấn công zero-click nhằm vào tiện ích mở rộng chính thức của Claude trên Chrome. Theo nhóm nghiên cứu, phương thức này có thể đẩy prompt injection gián tiếp lên mức chiếm đoạt hoàn toàn tài khoản bằng cách khai thác quyền truy cập cao của tác nhân AI trong phiên đăng nhập hiện tại.

SecurityWeek cho biết nhóm nghiên cứu đã chứng minh rằng chỉ với một yêu cầu đơn giản như "tóm tắt email độc hại", các chỉ dẫn ẩn trong nội dung có thể bị hệ thống hiểu thành mệnh lệnh trực tiếp.

Nghiên cứu này đã được gửi cho Anthropic vào tháng 12/2025 và tháng 1/2026. Theo SecurityWeek, Anthropic đã xếp báo cáo này vào diện "tham khảo".

Từ khóa

#Zenity #Claude #ChatGPT Atlas #agentic browser #prompt injection #zero-click #phishing #Amazon
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.