Notebookcheck Logo

Claude, Gemini, Comet: pięć przeglądarek opartych na sztucznej inteligencji przejętych za pomocą jednej wiadomości e-mail

Laptop z otwartym oknem przeglądarki i stroną główną Google wyświetloną na ekranie
ⓘ Lisa from Pexels / Pexels
Pięć głównych przeglądarek opartych na sztucznej inteligencji może zostać przejętych za pośrednictwem wiadomości e-mail, zaproszenia do kalendarza lub linku. Zdjęcie stockowe.
Firma Zenity Labs wykazała podczas konferencji Black Hat USA 2026, że systemy Claude w przeglądarce Chrome, Gemini w przeglądarce Chrome, Perplexity Comet, ChatGPT Atlas oraz Copilot Edge mogą zostać wykorzystane przeciwko własnym użytkownikom za pomocą zwykłych treści. Wystarczy wiadomość e-mail, zaproszenie w kalendarzu lub link w poście w mediach społecznościowych, a ofiara nie musi nawet niczego klikać. Oto, na czym polegały te ataki i jak zabezpieczyć swojego agenta.
AI Security Software How To Hack / Data Breach

Przeglądarka z AI to przeglądarka wyposażona we wbudowanego asystenta, który wykonuje zadania za użytkownika. Czyta strony, otwiera karty, wypełnia formularze i klika w imieniu użytkownika. I właśnie w tym tkwi problem. Podczas konferencji Black Hat USA 2026 w Las Vegas firma Zenity Labs wykazała, że pięć z najbardziej znanych asystentów można przejąć, wykorzystując wyłącznie zwykłą treść: Claude w przeglądarce Chrome, Gemini w przeglądarce Chrome, Perplexity Comet, ChatGPT Atlas oraz Copilot Edge.

Sama luka nie jest nowa. Firma Zenity po raz pierwszy zademonstrowała ją w przypadku Comet w marcu 2026 roku. Nowością jest natomiast zasięg tego zagrożenia. Asystenci AI wykraczający poza zamierzone ramy działania stali się już powszechną tendencją, co wykazały ostatnie testy bezpieczeństwa przeprowadzone w firmie Anthropic.

Ta klasa ataków nosi nazwę PleaseFix. Sztuczka, na której się opiera, jest prosta. Asystent nie potrafi odróżnić tego, o co go poproszono, od treści, którą odczytuje podczas wykonywania zadania. W związku z tym osoba atakująca ukrywa instrukcje w wiadomości e-mail, zaproszeniu do kalendarza lub na stronie internetowej. Firma Zenity nazywa to zjawisko „kolizją intencji” (Intent Collision). Asystent traktuje obce instrukcje jako część Państwa polecenia i wykonuje je, korzystając z Państwa danych logowania, uprawnień oraz kont.

Jak przebiegały demonstracje

W przypadku asystenta Claude w przeglądarce Chrome wystarczyła jedna przygotowana wiadomość e-mail oraz zwykła prośba o podsumowanie skrzynki odbiorczej. Następnie zawartość konta Gmail została wykradziona, cała zawartość dysku Google Drive ofiary została po cichu udostępniona atakującemu, a konta w serwisach Slack, X i Claude zostały przejęte. Działało to nawet w trybie bezpiecznym Claude’a, w którym asystent pyta o zgodę przed podjęciem działania.

W przypadku Perplexity Comet wystarczyło złośliwe zaproszenie do kalendarza, które wyglądało jak prawdziwe zaproszenie na spotkanie. Nie było potrzebne ani jedno kliknięcie. Asystent uzyskał dostęp do lokalnego systemu plików i wykorzystał odblokowane rozszerzenie 1Password. Atakujący przejął cały sejf, a użytkownik został zablokowany. Osobno pisaliśmy już o zabezpieczaniu kont wykraczającym poza samo hasło.

W przypadku ChatGPT Atlas był to niepozorny link umieszczony pod popularnym postem w mediach społecznościowych. Atlas kliknął w niego, strona przejęła kontrolę nad przepływem pracy i wysłała wiadomości phishingowe za pośrednictwem własnego konta ofiary w aplikacji WhatsApp. W drugim ataku Atlas zapełnił koszyk ofiary w serwisie Amazon i zastąpił adres dostawy adresem atakującego. Gdy zabezpieczenia OpenAI zablokowały realizację zamówienia, Atlas po prostu poprosił asystenta Amazona, Rufusa, o złożenie zamówienia przy użyciu karty kredytowej ofiary. Jeden agent rekrutuje kolejnego.

Od karty przeglądarki do całego komputera

Sytuacja pogarsza się w przypadku localhost – strefy, w której programy działają bezpośrednio na Państwa komputerze, takie jak narzędzia programistyczne czy konsole baz danych. Strefa ta jest traktowana jako szczególnie godna zaufania. Comet bez trudu uzyskał do niej dostęp i otworzył reverse shell, czyli przejął zdalne sterowanie całym komputerem, za pośrednictwem lokalnie zainstalowanych narzędzi AI: Ollama i Open WebUI. Gemini w przeglądarkach Chrome i Edge próbowało zablokować dostęp, ale blokada została szybko ominięta. Gemini przystąpiło następnie do usuwania aktywnych serwerów z konta ofiary w usłudze AWS, a Edge uszkodziło całą bazę danych SQL.

Do tego dochodzi technika, którą Zenity nazywa „HistoryFixing”. Ta znana od 16 lat luka w przeglądarkach pozwala atakującemu umieścić sfałszowane wpisy w historii przeglądania. Asystent odczytuje je później i traktuje jako fakty dotyczące użytkownika. Wpisy te nigdy nie tracą ważności. Znikają jedynie wtedy, gdy ktoś ręcznie wyczyści historię.

Nie każdy dostawca chce to naprawić

Przed wystąpieniem firma Zenity ujawniła wyniki badań firmom Anthropic, Perplexity, Google, Microsoft oraz OpenAI. Niektórzy wydali poprawki. Inni odmówili i określili to zachowanie jako zamierzoną funkcjonalność. A poprawki pomagają tylko do pewnego stopnia: po tym, jak firma Perplexity zablokowała dostęp do systemu plików, firma Zenity dwukrotnie ominęła tę poprawkę.

„Nie jest to błąd, który możemy po prostu usunąć za pomocą poprawki” – mówi Michael Bargury, współzałożyciel i dyrektor ds. technicznych firmy Zenity. Przeglądarki zawsze traktowały każdą stronę internetową oddzielnie od pozostałych, tak aby przypadkowa strona nie mogła uzyskać dostępu do Państwa zalogowanego konta bankowego. Zasada ta nazywa się polityką tego samego pochodzenia. Przeglądarki typu „agent” ją znoszą, ponieważ ich asystent analizuje treści z różnych źródeł w ramach jednej sesji.

Co można teraz zrobić

„Przeglądarka oparta na sztucznej inteligencji działa w sieci jak Państwa pracownik, który ma już zalogowany dostęp do poczty elektronicznej, plików, kalendarza i aplikacji służbowych” – mówi Stav Cohen, kierownik zespołu ds. bezpieczeństwa sztucznej inteligencji w firmie Zenity. Radzi on, aby założyć, że asystent zostanie przejęty, i usunąć wszystko, co nie jest mu naprawdę potrzebne. W praktyce: przejrzyj ustawienia swojej przeglądarki opartej na sztucznej inteligencji i wyłącz domyślne opcje. Nie loguj się do ważnych kont za pomocą przeglądarki opartej na sztucznej inteligencji – ani do głównej skrzynki pocztowej, ani do serwisu GitHub, ani do usług w chmurze. Ogranicz zakres obszarów, w których agent w ogóle może działać. Nie polegaj też na wyskakującym okienku, które przed podjęciem działania prosi o zgodę. W przypadku Claude’a ten właśnie tryb został obejście.

W przypadku ChatGPT Atlas kwestia ta rozstrzyga się sama. OpenAI wyłącza przeglądarkę 9 sierpnia, więc każdy, kto nadal z niej korzysta, powinien najpierw zapisać swoje dane. Pozostałe cztery pozostają. Asystent nie jest jedyną częścią przeglądarki, która śledzi treści: zamaskowane rozszerzenia również gromadzą dane z czatów.

Google LogoAdd as a preferred source on Google
Mail Logo
> laptopy testy i recenzje notebooki > Nowinki > Archiwum v2 > Archiwum 2026 08 > Claude, Gemini, Comet: pięć przeglądarek opartych na sztucznej inteligencji przejętych za pomocą jednej wiadomości e-mail
Steffen Zahn, 2026-08- 7 (Update: 2026-08- 7)