Исследователи Zenity Labs представили атаку PleaseFix, позволяющую ИИ-агентам выполнять вредоносные действия от имени пользователя через скрытые инъекции.
⚡️
Как атака PleaseFix заставляет ИИ-агентов грабить своих владельцев
На конференции Black Hat USA 2026 исследователи из Zenity Labs представили новый класс атак для агентных браузеров -PleaseFix.
🔍В отличие от классического фишинга, человек здесь полностью выпадает из цепочки. Вы просто просите ИИ-ассистента сделать короткую сводку почты, а спрятанная в тексте косвенная инъекция отдает браузерному агенту новые, скрытые приказы. А поскольку у ИИ есть полные права действовать от вашего имени во всех вкладках:
🟦Claude for Chrome: Агента заставили выполнить вредоносный JavaScript в контексте авторизованного браузера. ИИ сам прочитал Gmail, перехватил одноразовые коды входа (Magic Links) и угнал сессии пользователя в Slack, X и Claude.ai.
🟦ChatGPT Atlas + Amazon Rufus: Прочитав зараженный комментарий в X, агент зашел в WhatsApp Web и начитал фишинг контактам жертвы. Затем перешел на Amazon, набил корзину товарами, сменил адрес доставки и попросил встроенного бота Amazon Rufus завершить покупку с карты пользователя.
🟦Perplexity Comet: Через фейковую встречу в календаре агента заставили считывать локальные файлы на диске (file://) и сливать базы паролей.
🟢PleaseFix - это не рядовой баг, который можно закрыть быстрым патчем, а системный изъян самой концепции ИИ-агентов. Происходит так называемое
столкновение намерений: модель математически не способна отличить ваши команды от вредоносного текста, который она считывает с веб-страницы.
🦔
CyberYozhКратко (AI)
На конференции Black Hat USA 2026 исследователи из Zenity Labs продемонстрировали уязвимость PleaseFix, которая позволяет злоумышленникам внедрять скрытые команды в ИИ-агентов. Агенты, имеющие доступ к браузеру и личным данным, могут быть обмануты и принуждены к краже сессий, совершению покупок или утечке локальных файлов.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖