המירוץ של ענקיות הטכנולוגיה לשלב סוכני בינה מלאכותית אוטונומיים בתוך דפדפני האינטרנט מתחיל לעלות להן ביוקר. מחקר חדש של חברת הסייבר הישראלית Zenity Labs, אשר הוצג הלילה (ה') בכנס הסייבר הבינלאומי Black Hat USA 2026 בלאס וגאס, חושף משפחה חדשה לחלוטין של חולשות אבטחה המכונה PleaseFix. חולשות אלו מאפשרות לתוקפים לבצע תקיפות מסוג Zero-Click, כלומר ללא שום צורך בפעולה מצד המשתמש, ולהשתלט באופן מלא על סוכני הבינה המלאכותית בדפדפנים המובילים בשוק, בהם קלוד בכרום, ג'מיני בכרום, פרפלקסיטי Comet, אטלס ChatGPT ו-קופיילוט ב-Edge.
אטלס, הדפדפן החדש של OpenAI
אטלס, הדפדפן החדש של OpenAI
אטלס, הדפדפן החדש של OpenAI
(רויטרס)
הנזק של תקיפה כזו אינו תיאורטי בלבד. החוקרים הדגימו כיצד ניצול החולשה מאפשר לחלץ פרטי הזדהות ומידע רגיש, להשתלט על חשבונות משתמש ואף להשיג שליטה מרחוק על מחשב הקורבן. השורש של הבעיה טמון בשינוי התפיסתי שעברו הדפדפנים בשנה האחרונה. במשך עשרות שנים, מודל האבטחה של האינטרנט התבסס על עקרון מפתח בשם Same-Origin Policy (SOP).
מנגנון זה מנע מאתר אינטרנט אחד לחטט במידע או לבצע פעולות בשמו של המשתמש באתר אחר, למשל גישה מחשבון אקראי לחשבון הבנק. סוכני ה-AI האוטונומיים, שנועדו להקל על המשתמש ולבצע עבורו משימות מורכבות על פני כמה אתרים במקביל, לא מכבדים את ההפרדה הזו וזה מאפשר ערבוב לא בריא בין סוכני ה-AI לדפדפנים.
הטכניקה המרכזית שבאמצעותה מבוצעת התקיפה נקראת Intent Collision. ברגע שהסוכן נחשף לתוכן זדוני, העשוי להסתתר בפוסט ברשת חברתית, בטוקבק או בהודעת דוא"ל, ההוראות של התוקף מתנגשות עם הבקשה המקורית של המשתמש. הסוכן המבולבל מסיט את תהליך קבלת ההחלטות שלו ולמעשה מעמיד את כל הרשאות המשתמש לרשות התוקף.
המחקר מציג תרחישי קיצון בכל אחד מהדפדפנים שנבדקו. בדפדפן קלוד של אנתרופיק, הודעת דוא"ל זדונית אחת שנשלחה לקורבן אפשרה לתוקף לשלף מידע מ-Gmail, לשתף את כל תכולת ה-Google Drive ולהשתלט על חשבונות Slack ו-X, אפילו כאשר המשתמש הפעיל מצב הבטחה לדרישת אישור מראש.
בדפדפן Comet של פרפלקסיטי, הזמנה זדונית ליומן אפשרה לתוקפים לגשת למערכת הקבצים המקומית ולנעול את המשתמש מחוץ למנהל הסיסמאות 1Password. בדפדפן Atlas של OpenAI, קישור תמים בודד גרם לסוכן לשלוח הודעות פישינג מחשבון ה-WhatsApp של המשתמש ואף לבצע רכישה באמזון תוך גיוס עוזר ה-AI של אמזון, Rufus, להשלמת העסקה.
חמורה לא פחות היא היכולת להשיג שליטה מלאה על המחשב. חוקרי Zenity הראו כיצד סוכני ה-AI ב-Comet, Gemini ו-Edge הצליחו לעקוף את החסימות והגיעו לסביבת ה-Localhost, האזור הפנימי והבטוח ביותר במחשב האישי. משם, הסוכנים הריצו מעטפת הפוכה (Reverse Shell) או גרמו להשחתת מסדי נתונים, מה שהעניק לתוקפים שליטה מלאה במכשיר.
בנוסף, נחשפה טכניקה בשם HistoryFixing, המאפשרת לשתול רשומות מזויפות בהיסטוריית הגלישה של המשתמש. רשומות אלו נשארות קבורות בדפדפן ומרעילות את תהליך המחשבה של הסוכן בעתיד, מה שהוביל בין היתר למחיקת שרתים פעילים בחשבון ענן של AWS ולהדלפת היסטוריית הגלישה הפרטית.
מיכאל ברגורי, שותף מייסד וCTO של חברת הסייבר זניטי בהסביר בשיחה עם ynet: "כשמשלבים סוכנים עם דפדפן זה יוצר בעיה מובנית, כי הדפדפן בנוי למצב שבו כשאני למשל, גולש ב-ynet ורואה תגובה, שום דבר בתגובה הזו לא יכול לגרום לדפדפן שלי לעשות פעולה בחשבון הבנק שפתוח בטאב אחר.
מייסדי זניטי בן קליגר ומיכאל ברגורי
מייסדי זניטי בן קליגר ומיכאל ברגורי
מייסדי זניטי בן קליגר ומיכאל ברגורי
(זניטי)
דפדפנים עם סוכני AI (לעומת זאת) ממש עוקבים אחרי מנגנון ההגנה הזה. דפדפן אייג'נטי שקרא משהו באתר אחד עלול להשתכנע שהוא צריך לעשות פעולה באתר אחר, והבקרה על זה היא באמצעות AI בלבד. הדגמנו שוב ושוב שאנחנו מצליחים לעקוף את בקרת הAI ולהמחיש בדיוק את התרחיש הזה."
ההיסטוריה של אבטחת מידע מראה כי בכל פעם שטכנולוגיה חדשה מעדיפה נוחות משתמש על פני הנדסת אבטחה יסודית, חומות ההגנה נסדקות. בשנות ה-90 היו אלה פקדי ActiveX של מיקרוסופט שהעניקו לאתרי אינטרנט גישה ישירה למערכת ההפעלה ויצרו חורי אבטחה עצומים. בעשור הקודם ראינו את פגיעות ה-Cross-Site Scripting (XSS) (האפשרות להשפיע על אתר אחד דרך אתר אחר) חוגגת בשל חוסר הפרדה בין קוד לנתונים. כעת, עידן הבינה המלאכותית מייצר כשל מסוג Over-Agency, שבו הציפייה מהמחשב "להבין לבד" ולפעול באוטונומיות פותחת פתח רחב למניפולציות של הנדסה חברתית ישירות מול המודל.
הפער בתגובות של ענקיות הטכנולוגיה לממצאים מדגיש את היעדר התקן המוסכם בתעשייה. חברת Zenity Labs פנתה בדיווח אחראי ל-Google, Microsoft, OpenAI, Anthropic ו-Perplexity. בעוד שחלק מהחברות מיהרו לשחרר תיקוני אבטחה, אחרות טענו כי התנהגויות אלו אינן מהוות באג, אלא חלק מהתכנון המקורי של המוצר. תגובות אלו מוכיחות כי המרוץ הטכנולוגי לדפדפן ה-AI הבא נמצא כעת בנקודה מסוכנת, שבה גבולות הגזרה בין עוזר דיגיטלי יעיל לבין פרצת אבטחה חמורה נותרו מטושטשים לחלוטין.