Notebookcheck Logo

Claude, Gemini, Comet: fem AI-webbläsare kapade av ett enda e-postmeddelande

Bärbar dator med ett öppet webbläsarfönster och Googles startsida på skärmen
ⓘ Lisa from Pexels / Pexels
Fem stora AI-webbläsare kan kapas via ett e-postmeddelande, en kalenderinbjudan eller en länk. Stockbild.
Zenity Labs visade på Black Hat USA 2026 att Claude i Chrome, Gemini i Chrome, Perplexity Comet, ChatGPT Atlas och Copilot Edge alla kan vändas mot sina egna användare genom vanligt innehåll. Ett e-postmeddelande, en kalenderinbjudan eller en länk i ett inlägg på sociala medier räcker, och offret behöver inte ens klicka på någonting. Här beskrivs vad attackerna innebar och hur du kan säkra din agent.

En AI-webbläsare är en webbläsare med en inbyggd assistent som sköter jobbet åt dig. Den läser sidor, öppnar flikar, fyller i formulär och klickar åt dig. Det är just det som är problemet. På Black Hat USA 2026 i Las Vegas visade Zenity Labs att fem av de mest kända kan tas över med hjälp av inget annat än vanligt innehåll: Claude i Chrome, Gemini i Chrome, Perplexity Comet, ChatGPT Atlas och Copilot Edge.

Själva sårbarheten är inte ny. Zenity demonstrerade den först på Comet i mars 2026. Det som är nytt är hur långt den sträcker sig. Att AI-assistenter går längre än avsett har blivit ett mönster, vilket det senaste säkerhetstestet hos Anthropic visade.

Attacktypen kallas PleaseFix. Tricket bakom den är enkelt. Assistenten kan inte skilja mellan vad du bad den att göra och vad som står i det innehåll den läser medan den utför uppgiften. En angripare gömmer alltså instruktioner i ett e-postmeddelande, en kalenderinbjudan eller på en webbsida. Zenity kallar detta för ”Intent Collision”. Assistenten behandlar de främmande instruktionerna som en del av din begäran och utför dem med hjälp av din inloggning, dina behörigheter och dina konton.

Vad demonstrationerna faktiskt gjorde

Med Claude i Chrome räckte det med ett enda förberett e-postmeddelande och den vardagliga begäran om att sammanfatta inkorgen. Därefter läcktes innehållet i Gmail ut, offrets hela Google Drive delades i smyg med angriparen, och kontona på Slack, X och Claude togs över. Det fungerade till och med i Claudes säkra läge, där assistenten frågar innan den agerar.

Med Perplexity Comet räckte det med en förgiftad kalenderinbjudan som såg ut som en äkta mötesförfrågan. Inte ett enda klick behövdes. Assistenten nådde det lokala filsystemet och missbrukade det olåsta 1Password-tillägget. Angriparen kom undan med hela lösenordsvalvet och användaren blev utelåst. Vi har skrivit separat om hur man säkrar sina konton utöver lösenordet.

Med ChatGPT Atlas var det en oansenlig länk under ett populärt inlägg på sociala medier. Atlas följde den, sidan tog kontroll över arbetsflödet och skickade phishing-meddelanden via offrets eget WhatsApp-konto. I en andra attack fyllde Atlas offrets Amazon-kundvagn och bytte ut adressen till angriparens. När OpenAI:s säkerhetsmekanismer blockerade betalningen bad Atlas helt enkelt Amazons egen assistent, Rufus, att lägga beställningen på offrets kreditkort. En agent rekryterar nästa.

Från en webbläsarflik till hela datorn

Det blir värre när det gäller localhost, den zon där program körs direkt på din egen dator, till exempel utvecklingsverktyg eller databaskonsoler. Den zonen behandlas som särskilt pålitlig. Comet gick rakt in och öppnade en omvänd shell, med andra ord fjärrstyrning av hela datorn, via de lokalt installerade AI-verktygen Ollama och Open WebUI. Gemini i Chrome och Edge försökte blockera åtkomsten, men blockeringen kringgicks snabbt. Gemini fortsatte med att radera aktiva servrar i offrets AWS-konto, och Edge förstörde en hel SQL-databas.

Utöver detta finns en teknik som Zenity kallar HistoryFixing. Ett 16 år gammalt webbläsartrick gör det möjligt för en angripare att placera påhittade poster i webbläsarhistoriken. Assistenten läser dem senare och betraktar dem som fakta om dig. Posterna förfaller aldrig. De försvinner endast om någon raderar historiken manuellt.

Det är inte alla leverantörer som vill åtgärda detta

Zenity delgav resultaten till Anthropic, Perplexity, Google, Microsoft och OpenAI inför föredraget. Vissa släppte uppdateringar. Andra avböjde och beskrev beteendet som avsedd funktionalitet. Och uppdateringar hjälper bara till en viss gräns: efter att Perplexity blockerade åtkomsten till filsystemet kringgick Zenity åtgärden två gånger.

”Det här är inte en bugg som vi kan åtgärda med en uppdatering”, säger Michael Bargury, medgrundare och CTO på Zenity. Webbläsare har alltid hållit varje webbplats åtskild från alla andra, så att en slumpmässig sida inte kan nå ditt inloggade bankkonto. Den principen kallas same-origin-policyn. Agentic-webbläsare bryter mot den, eftersom deras assistent resonerar över innehåll från olika källor i en och samma session.

Vad du kan göra nu

”En AI-webbläsare agerar på webben som din anställd, redan inloggad på sin e-post, sina filer, sin kalender och sina arbetsappar”, säger Stav Cohen, chef för AI-säkerhetsforskningsteamet på Zenity. Hans råd är att utgå från att agenten kommer att kapas och ta bort allt den inte verkligen behöver. I praktiken: gå igenom inställningarna för din AI-webbläsare och inaktivera standardinställningarna. Logga inte in på viktiga konton med en AI-webbläsare – varken din huvudmail, GitHub eller dina molntjänster. Begränsa var agenten överhuvudtaget får agera. Och lita inte på popup-fönstret som ber om tillstånd innan den agerar. Med Claude kringgicks just det läget.

För ChatGPT Atlas löser sig frågan av sig själv. OpenAI stänger ner webbläsaren den 9 augusti, så alla som fortfarande använder den bör spara sina data först. De övriga fyra finns kvar. Och assistenten är inte den enda delen av webbläsaren som läser av innehållet: förklädda tillägg samlar också in chattar.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 08 > Claude, Gemini, Comet: fem AI-webbläsare kapade av ett enda e-postmeddelande
Steffen Zahn, 2026-08- 7 (Update: 2026-08- 7)