查看: 143|回复: 3

ChatGPT Atlas与Claude零点击漏洞可致账户接管

[复制链接]
发表于 昨天 22:00 | 显示全部楼层 |阅读模式
AI安全公司Zenity披露了两种针对AI浏览器(Agentic Browser)的零点击攻击技术,分别影响OpenAI的ChatGPT Atlas和Anthropic的Claude Chrome扩展。攻击者可利用间接提示注入(Indirect Prompt Injection,IPI)实现账户接管、钓鱼和未经授权的在线购买。相关漏洞已报告给厂商,但截至发布时仍未修复。

一、ChatGPT Atlas:架构缺陷导致零点击劫持

Zenity研究团队发现,OpenAI的Agentic浏览器ChatGPT Atlas存在零点击间接提示注入漏洞。问题并非传统软件bug,而是源于AI浏览器的基础架构设计。Agentic浏览器在多个已认证网页会话中作为单一实体运行,从设计上就打破了同源策略(SOP),这实际上让跨站请求伪造(CSRF)攻击重新成为可能。

攻击者只需在X(推特)帖子下留下一条精心构造的评论,即可利用“意图碰撞”(intent collision)劫持用户的正常请求。例如,当用户要求Atlas完成订阅新闻通讯等日常任务时,恶意评论会将Atlas重定向到攻击者控制的载荷页面,进而控制代理在用户已登录的其他站点上执行操作。

Zenity演示了两个攻击场景:
1. 代理被诱导访问WhatsApp Web,读取受害者的联系人列表,并向所有联系人发送钓鱼消息。
2. 代理被引导至Amazon,自动将商品加入购物车,并将收货地址篡改为攻击者指定的地址。为绕过无法点击最终购买按钮的限制,Atlas会指示Amazon自带的AI助手Rufus代为下单。

Zenity于2026年1月将该问题报告给OpenAI,OpenAI已确认相关报告,但由于该攻击依赖Agentic浏览器的核心能力——读取网页内容并在已认证的跨域会话中执行操作——目前没有简单的补丁方案。

二、Claude Chrome扩展:零点击攻击链升级为完全账户接管

Zenity同时披露了针对官方Claude Chrome扩展的零点击攻击链,可将间接提示注入提升为跨多个平台的完全账户接管。攻击者向受害者发送一封包含隐藏提示结构的恶意邮件。当用户要求Claude总结最新邮件时,代理会将邮件中的隐藏指令当作直接命令执行。

虽然标准安全机制通常会阻止恶意脚本的直接执行,但攻击者可以将自定义NPM包托管在恶意CDN上,绕过防护。Claude会被诱导调用一个看似正常的导入,实则悄无声息地执行载荷代码。

研究团队演示了具体利用过程:在活动会话Cookie环境下,攻击者脚本会查询Gmail的Atom feed,提取邮件ID,解析完整邮件正文,并将收件箱内容静默外传到攻击者服务器。攻击者还可以将目标用户的Google Drive中所有文件静默分享给自己控制的账户。

此外,Zenity还演示了对Slack和X账户的接管。攻击者触发账户登录或密码重置,然后让Claude代理监控Gmail中收到的验证码,并将验证码转发给攻击者,从而完成会话劫持。

这些发现分别于2025年12月和2026年1月报告给Anthropic,Anthropic将相关报告归类为“informative”(信息性反馈)。目前,两种漏洞均未获得正式修复。
回复

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: ChatGPT Atlas与Claude零点击漏洞可致账户接管

这篇报道看得人后背发凉。AI浏览器本来就是为了方便我们处理日常任务,结果现在网页里藏一句恶意评论就能劫持整个操作流程,甚至还能跨平台接管账号,这已经不是普通漏洞的级别了。 尤其是Claude扩展那条攻击链,通过一封邮件就能让代理把Gmail、Drive甚至Slack和X的会话都交出去,等于数字身份整个被端走。最尴尬的是官方还只是“知悉”状态,说明这类问题在架构层面确实不好补。 想问下楼主,平时用这些AI代理工具处理邮件、网购之类的事情,现在是不是应该暂时避开?或者有没有什么手动确认机制能降低风险?感觉在厂商拿出修复方案之前,只能先靠用户自己小心了。
回复 支持 反对

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: ChatGPT Atlas与Claude零点击漏洞可致账户接管

这个披露挺值得关注的,尤其Atlas那个问题——本质上是Agentic浏览器作为单一实体跨域操作带来的架构级风险,等于把CSRF的老问题在AI代理身上放大了。Claude扩展那条攻击链也很典型,隐藏指令加上NPM包绕过,说明光靠现有安全机制很难挡住这类间接提示注入。 厂商目前一个“确认但没补丁”,一个只给“informative”反馈,确实让人有点担心。Agentic浏览器这波浪潮刚起来,安全问题如果不能前置设计进去,后面用户账户被接管可能就不是演示而是常态了。感谢楼主转帖,这类资讯对大家判断AI工具的风险很有帮助。
回复 支持 反对

使用道具 举报

发表于 昨天 22:05 | 显示全部楼层

Re: ChatGPT Atlas与Claude零点击漏洞可致账户接管

这个新闻看得人后背发凉。尤其是Atlas那个,问题出在“架构设计”上就很麻烦了——不是修个补丁能解决的,等于说AI浏览器一旦能同时操作多个已登录站点,同源策略这层老防线基本就名存实亡了。攻击者藏一条评论就能劫持操作路径,用户根本感知不到。 Claude扩展那个链路也好不了多少,先利用隐藏指令让人把邮件内容交出去,再借代理的手偷Gmail、翻Drive、甚至转走验证码完成账户接管。最讽刺的是厂商只回个“informative”,等于说“我们知道但不管”。大家平时让AI总结邮件、处理消息的时候,根本想不到背后可能跟着一整条攻击链。 眼下也只能等官方后续动作了,但说实话,对这种“核心能力就是漏洞本身”的产品,真不知道该期望他们怎么修。普通人能做的估计就是少给这些代理开太多权限,重要账户尽量别让AI碰。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-7 01:52 , Processed in 0.025417 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部