یک حفرهی امنیتی تازه به نام PleaseFix نشان داده که دستیارهای هوشمند مرورگر، از ChatGPT Atlas گرفته تا Claude و Gemini، میتوانند بدون هیچ کلیکی هک شوند و کنترل حساب کاربر را به دست مهاجم بدهند.

لیست مطالب
۱. کلیک صفر یعنی چه؟ آشنایی با یک نسل تازه از حملات سایبری
سالهاست کاربران آموختهاند که خطر اصلی اینترنت، کلیک روی لینک مشکوک یا دانلود فایل ناشناس است. اما نسل تازهای از حملات به نام «کلیک صفر» یا Zero-Click، حتی به همین کلیک هم نیاز ندارد. کافی است یک ایمیل باز شود، یک صفحهی وب بارگذاری شود یا یک دستیار هوشمند مرورگر، محتوایی را برای خلاصهسازی بخواند تا دستورهای پنهان مهاجم فعال شوند. این دستورها همان چیزی هستند که در دنیای هوش مصنوعی به آنها «تزریق دستور» یا Prompt Injection میگویند؛ موضوعی که هرکسی برای نوشتن یک دستور درست به هوش مصنوعی باید بشناسد و در راهنمای نوشتن پرامپت برای مبتدیها هم به آن اشاره شده است.
تفاوت اصلی اینجاست که اینبار قربانی حمله، خود کاربر نیست؛ بلکه دستیار هوشمندی است که قرار بوده کارها را سادهتر کند. وقتی این دستیار بهجای انسان تصمیم میگیرد و عمل میکند، هر دستور پنهانی که در مسیرش قرار بگیرد، میتواند به همان اندازه که برای کاربر واقعی معتبر است، اجرا شود.
۲. داستان کشف: زنیتی، بلکهت و نام PleaseFix
این کشف را تیم تحقیقاتی شرکت امنیتی Zenity Labs در کنفرانس معتبر بلکهت آمریکا در اوایل اوت ۲۰۲۶ ارائه کرد. این تیم که پیشتر هم چند حفرهی مشابه در ایجنتهای هوش مصنوعی پیدا کرده بود، اینبار یک ردهی کامل از آسیبپذیریها را زیر یک نام واحد جمع کرد: PleaseFix. انتخاب این نام طعنهآمیز، اشارهای است به اینکه شرکتهای بزرگ فناوری تا امروز نتوانستهاند این مشکل ریشهای را کاملاً برطرف کنند.
یکی از نمونههای نمایشی این تیم، شرکت OpenAI و مرورگر هوشمند آن یعنی ChatGPT Atlas بود. اگر با این محصول و شرکت سازندهاش آشنا نیستید، میتوانید در مطلب OpenAI چیست با آن بیشتر آشنا شوید. اما PleaseFix تنها به یک شرکت محدود نمیشود؛ دامنهی آن کل صنعت مرورگرهای هوشمند را در بر میگیرد.
۳. برخورد نیت (Intent Collision): مغز متفکر این حمله
فناوری پشت این حمله را زنیتی «برخورد نیت» یا Intent Collision نامیده است. ایجنتهای هوش مصنوعی برای انجام کارها باید محتوای صفحات وب، ایمیلها، اسناد و حتی دعوتنامههای تقویم را بخوانند و پردازش کنند. مشکل اینجاست که این ایجنتها نمیتوانند بهدرستی تشخیص دهند کدام بخش از این محتوا دستور واقعی و مورد اعتماد کاربر است و کدام بخش، متنی است که فقط باید خوانده شود، نه اجرا.
به گفتهی محققان زنیتی، دستورهای پنهان «درخواست قانونی کاربر را دور میزنند و ایجنت را وادار میکنند با هویت، دسترسیها و اعتبار خود کاربر، به نفع مهاجم عمل کند». این دقیقاً همان نقطهای است که محدودیتهای واقعی هوش مصنوعی امروز را نشان میدهد؛ موضوعی که در مطلب تواناییها و محدودیتهای واقعی هوش مصنوعی هم بهطور مفصل بررسی شده است.
۴. کدام مرورگرهای هوشمند در فهرست آسیبپذیرها هستند؟
بر اساس گزارش زنیتی، دستکم پنج دستیار هوشمند مرورگر از بزرگترین شرکتهای دنیا درگیر این خانواده از آسیبپذیریها هستند:
فهرست مرورگرهای تحت تأثیر
ChatGPT Atlas از OpenAI، Claude در کروم از Anthropic، Gemini در کروم از گوگل، Copilot Edge از مایکروسافت و در نهایت Comet از Perplexity، همگی در نمایشهای عملی این تیم امنیتی، در برابر تکنیک برخورد نیت آسیبپذیر بودند. این نکته نشان میدهد رقابت شدید میان غولهای هوش مصنوعی برای عرضهی سریعتر ایجنتهای قدرتمندتر – رقابتی که نمونهی آن را میتوانید در مقایسهی ChatGPT و DeepSeek هم ببینید – گاهی به قیمت نادیدهگرفتن لایههای امنیتی پایه تمام میشود.

۵. سناریوهای واقعی: از نشت جیمیل تا خرید ناخواسته در آمازون
در نمایشهای عملی این حمله، تیم زنیتی نشان داد که مهاجم میتواند تنها با یک ایمیل ساده یا یک نظر مخفی در ایکس (توییتر سابق)، دستیار هوشمند قربانی را وادار به کارهایی کند که هرگز درخواست نداده بود. از جملهی این کارها میتوان به بیرونکشیدن کامل اطلاعات صندوق ورودی جیمیل، خواندن فایلهای محلی روی سیستم کاربر، دزدیدن رمزهای عبور و کدهای تأیید، تصاحب اکانتهای شبکههای اجتماعی و حتی ثبت خرید ناخواسته از طریق دستیار خرید آمازون اشاره کرد.
نگرانکنندهتر اینکه در بسیاری از این سناریوها، کاربر هیچ نشانهی هشداردهندهای نمیبیند؛ چون از دید سیستم، همهچیز طبق روال عادی و با اعتبار خود کاربر انجام شده است. اعتماد بیش از حد به یک ابزار خودکار، بدون درک محدودیتهای واقعی آن، دقیقاً همان اشتباهی است که در مطلب توهم هوش مصنوعی نیز به آن پرداخته شده؛ جایی که تفاوت میان اعتماد کورکورانه و استفادهی آگاهانه از ابزار توضیح داده شده است.
۶. چرا یک وصلهی ساده کافی نیست؟
نکتهای که این گزارش را از یک باگ معمولی نرمافزاری متمایز میکند، این است که ریشهی حفره در طراحی خود ایجنتهاست، نه در یک خط کد اشتباه. این دستیارها عمداً برای کار همزمان روی چند سایت و سرویس متفاوت، با هویت واحد کاربر، طراحی شدهاند تا بتوانند کارهای پیچیده مثل رزرو بلیط یا مدیریت ایمیل را بهتنهایی انجام دهند. همین معماری است که مرزهای امنیتی سنتی مرورگر مثل «سیاست هممبدأ» را از اساس میشکند.
پیش از این نیز OpenAI در پستی رسمی اعلام کرده بود که حملات تزریق دستور شاید هرگز بهطور کامل حل نشدنی نباشند و باید با ترکیبی از تمرینهای تیم قرمز خودکار، آموزش مداوم مدل در برابر نمونههای تازهی حمله و افزودن تأیید دستی برای اقدامهای حساس مدیریت شوند، نه با یک وصلهی یکباره.

۷. واکنش غولهای فناوری: OpenAI، Anthropic، گوگل و مایکروسافت
پس از انتشار این گزارش، شرکتهای نامبرده اعلام کردند در حال تقویت لایههای دفاعی محصولات خود هستند. OpenAI از یک مهاجم مبتنی بر مدل زبانی که با یادگیری تقویتی آموزش دیده تا حملات تازه را پیش از هکرهای واقعی کشف کند استفاده میکند. Anthropic نیز اعلام کرد افشای زنیتی دربارهی Claude را بررسی و آن را «آموزنده» ارزیابی کرده است. گوگل و مایکروسافت هم گفتهاند سامانههای نظارتی Gemini و Copilot را برای شناسایی رفتار غیرعادی ایجنتها بهروزرسانی کردهاند.
با این حال، به گفتهی کارشناسان، این اقدامها بیشتر «کاهش ریسک» هستند تا «حل قطعی مشکل». تا زمانی که معماری بنیادین این ایجنتها تغییر نکند، احتمال کشف روشهای تازهی دور زدن این دفاعها همچنان بالا باقی میماند؛ نکتهای که برای کسبوکارهایی که بهسرعت هوش مصنوعی را در فرایندهای خود ادغام میکنند اهمیت زیادی دارد. اهمیت این فناوری برای کسبوکارها را میتوانید در مطلب چرا هوش مصنوعی برای کسبوکار مهم است بخوانید، اما این اهمیت باید همیشه با آگاهی از ریسکهای امنیتی همراه باشد.
۸. راهکارهای عملی برای کاربران و کسبوکارها
تا زمانی که این حفره بهطور کامل برطرف نشده، کارشناسان امنیتی چند توصیهی مشخص دارند. نخست، دسترسی دستیارهای هوشمند مرورگر به ایمیل، فایلهای شخصی و سرویسهای پرداخت را تا حد امکان محدود کنید و فقط در زمان نیاز فعال نمایید. دوم، برای اقدامهای حساس مثل ارسال پول، تغییر اطلاعات حساب یا خرید آنلاین، همیشه گزینهی تأیید دستی را روشن نگه دارید تا ایجنت بدون اجازهی صریح شما عملی را نهایی نکند.
سوم، از باز کردن ایمیلها یا محتوای ناشناس در محیطی که دستیار هوشمند به آن دسترسی کامل دارد خودداری کنید. اگر تازهکار هستید و میخواهید با نحوهی درست و ایمن استفاده از ابزارهایی مثل ChatGPT آشنا شوید، مجموعه آموزشهای آموزش ChatGPT در سایت ما نقطهی شروع خوبی است. در نهایت، بهروزرسانی مرتب مرورگر و دستیار هوشمند خود را جدی بگیرید؛ چون شرکتها بهمحض کشف هر روش تازهی حمله، وصلههای امنیتی منتشر میکنند.
۹. آیندهی امنیت ایجنتهای هوش مصنوعی؛ رقابت یا مسئولیت؟
ماجرای PleaseFix یک زنگ هشدار برای کل صنعت هوش مصنوعی است. در سالهای اخیر، رقابت میان OpenAI، Anthropic، گوگل، مایکروسافت و Perplexity برای عرضهی سریعتر ایجنتهای خودکارتر شدت گرفته، اما این گزارش نشان میدهد امنیت گاهی قربانی این سرعت شده است. کارشناسان معتقدند از این پس، شرکتها باید محدودیتهای سختافزاری و معماری روی توانایی ایجنتها اعمال کنند، نه فقط تکیه بر آموزش رفتاری مدلها؛ و این محدودیتها باید بهطور پیشفرض فعال باشند، نه اختیاری.
برای پیگیری ادامهی این پرونده و هر خبر تازه در دنیای هوش مصنوعی، صفحهی اخبار هوش مصنوعی سایت ما را دنبال کنید.
سوالات متداول
آیا اکانت من همین حالا در خطر است؟ اگر از دستیارهای هوشمند مرورگر برای مدیریت ایمیل، فایل یا خرید آنلاین استفاده میکنید، در معرض این نوع حمله هستید؛ اما فعالکردن تأیید دستی برای اقدامهای حساس، ریسک را بهشدت کاهش میدهد.
کدام شرکتها تحت تأثیر این حفره قرار دارند؟ بر اساس گزارش زنیتی، OpenAI، Anthropic، گوگل، مایکروسافت و Perplexity هرکدام حداقل در یک محصول خود این آسیبپذیری را داشتهاند.
چه زمانی این مشکل کاملاً حل میشود؟ شرکتها میگویند در حال تقویت دفاعها هستند، اما چون ریشهی مشکل در معماری ایجنتهاست، کارشناسان معتقدند حل کامل آن ممکن است زمان زیادی ببرد.
نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید
