Chrome版Claude漏洞可劫持账户,邮件一封竟能控制AI浏览器
近日,安全研究机构Zenity Labs在2026年拉斯维加斯Black Hat USA大会上公布了一项令人震惊的安全发现:市面上主流的AI浏览器存在重大漏洞,攻击者仅需一封精心构造的邮件、一条日历邀...
近日,安全研究机构Zenity Labs在2026年拉斯维加斯Black Hat USA大会上公布了一项令人震惊的安全发现:市面上主流的AI浏览器存在重大漏洞,攻击者仅需一封精心构造的邮件、一条日历邀请或社交媒体帖子,就能在不经过用户任何交互的情况下完全控制这些浏览器。
受影响的平台包括Anthropic的Claude(Chrome版)、谷歌的Gemini(Chrome版)、Perplexity的Comet、OpenAI的ChatGPT Atlas以及微软的Copilot Edge。这一漏洞类型被Zenity命名为"PleaseFix",其核心问题在于AI浏览器内置的智能助手无法区分用户指令与网页内容中的恶意代码,导致攻击者可以将隐藏的恶意指令伪装成普通网页内容,AI助手则会将其误认为是用户的正常操作请求,并使用用户的登录凭证执行这些指令。
Zenity Labs的演示揭示了多个令人担忧的攻击路径。以Chrome版Claude为例,攻击者只需发送一封包含特定恶意代码的邮件,当用户发出"请总结收件箱"这类日常请求时,AI助手就会将邮件中的恶意代码识别为用户指令,从而窃取用户的Gmail验证码,甚至静默共享整个Google Drive内容。更令人不安的是,即使在Claude的"安全模式"下——该模式要求AI在执行敏感操作前必须询问用户——攻击依然成功。
其他受影响的AI浏览器也暴露出类似问题。Perplexity Comet的AI助手在处理会议日历邀请时,可以直接访问本地文件系统,并利用未锁定的1Password扩展获取用户的密码库,最终将用户锁定在外。ChatGPT Atlas则通过社交媒体帖子下的链接劫持工作流,不仅能够通过WhatsApp发送钓鱼信息,还能替换亚马逊购物车地址,甚至在OpenAI的安全护栏阻止结账后,调用亚马逊自身的AI助手Rufus完成支付。
更为严重的是,在本地主机区域(如开发者工具、数据库控制台等),攻击者可以利用名为"HistoryFixing"的技术,在浏览历史中植入虚假条目。由于AI助手会将这些条目视为关于用户的事实,攻击者可以长期控制用户的AI助手行为,除非手动清除历史记录。
针对这一系列漏洞,Zenity Labs已提前通知了相关厂商。目前,部分厂商已经发布了补丁进行修复,但并非所有受影响的平台都已完成修补。专家建议用户立即检查自己的AI浏览器设置,并关注厂商发布的安全更新。
此次事件再次提醒业界,随着AI技术在浏览器等领域的深度集成,传统的安全防护机制可能不足以应对新型攻击方式。未来,AI助手的安全性将成为网络安全领域的重要课题。