ב-0 קליקים: החולשה הקטלנית שמשתלטת על המחשב

מחקר ישראלי של Zenity בכנס Black Hat חשף את PleaseFix - סדרת חולשות בקלוד, ChatGPT, Perplexity, ג'מיני ו-Edge • התוקפים מנצלים את סוכני ה-AI כדי לגנוב קבצים, לרוקן סיסמאות ואף להשתלט לחלוטין על המחשב, ללא כל לחיצה מצדכם

הקריבו אבטחה לטובת נוחות?. צילום: Gemini

במסגרת כנס Black Hat USA 2026 בלאס וגאס: חוקרי אבטחה מחברת Zenity הישראלית חשפו את PleaseFix - סוג חדש וקטלני של חולשות אבטחה המאפשר לבצע מתקפות Zero-Click (ללא כל צורך בלחיצה או אישור מצד המשתמש) נגד דפדפנים סוכניים.

החוקרים הדגימו כיצד ניתן להשתלט על סוכני ה-AI המשולבים בדפדפנים המובילים בשוק, בהם Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas ו-Copilot Edge, ולגרום להם לפעול ישירות נגד המשתמשים. המתקפות מאפשרות לשלוף מידע רגיש, לגנוב פרטי הזדהות, להשתלט על חשבונות ואף להשיג שליטה מלאה על המחשב האישי.

ניתן להשתלט על סוכני ה-AI המשולבים בדפדפנים המובילים בשוק. קלוד, צילום: Gemini

"הקריבו עשרות שנות אבטחה לטובת נוחות"

המחקר מרחיב גילויים ראשוניים של החברה ממרץ 2026, ומוכיח כי דפדפנים סוכניים משנים מן היסוד את מודל האבטחה שעליו התבסס אינטרנט עשרות שנים. בניגוד לדפדפן רגיל, סוכן ה-AI מורשה לקרוא ולעבד מידע ממקורות שונים באותו החיבור. כתוצאה מכך נשבר בפועל מנגנון ה-Same-Origin Policy (SOP), שנועד למנוע מאתרים זרים לגשת למידע פרטי של המשתמש (כמו חשבון הבנק או המייל).

באמצעות טכניקה ש-Zenity מכנה Intent Collision ("התנגשות כוונות"), הוראות זדוניות שמוחבאות בתוכן תמים (כמו אימייל, זימון ביומן או תגובה ברשת חברתית) מסיטות את תהליך קבלת ההחלטות של הסוכן. ה-AI מבצע את פעולת התוקף תוך שימוש בזהות, בהרשאות ובגישות שכבר הוענקו לו על ידי המשתמש.

מיכאל ברגורי, מייסד-שותף ו-CTO ב-Zenity, צילום: יעל בקר

"מפתחי דפדפני AI מקריבים עשרות שנים של הנדסת אבטחה שנבנתה בעמל רב לטובת נוחות", מזהיר מיכאל ברגורי, מייסד-שותף ו-CTO ב-Zenity, שהציג את המחקר יחד עם החוקר סתיו כהן. "זהו כשל מסוג Over-Agency הנובע מהארכיטקטורה עצמה. מרגע שתוכן בלתי מהימן נכנס להקשר שבו הסוכן פועל, התוקף יורש את כל החשבונות שהמשתמש מחובר אליהם, ובמקרים מסוימים מקבל גישה להרצת קוד על המחשב המקומי שלו".

ניתוח וקטורי תקיפה בדפדפנים ומודלי AI

השוואת פגיעויות, שיטות תקיפה ותוצאותיהן בדפדפנים וסוכני AI
דפדפן / מודלשיטת התקיפהתוצאת המתקפה
Claude in Chromeהחדרת אימייל זדוני בודדניצול הרכיב הפנימי להרצת קוד שרירותי, שליפת נתונים מ-Gmail, שיתוף כל ה-Google Drive עם התוקף והשתלטות על חשבונות Slack ו-X (עובד גם במצב "בקש אישור").
Perplexity Cometזימון זדוני ביומן (No-Click)גישה למערכת הקבצים המקומית, גניבת סיסמאות מ-1Password ונעילת המשתמש מחוץ לחשבונו. התיקון ששוחרר נעקף פעמיים ברציפות.
ChatGPT Atlasקישור תמים ברשת חברתיתשליחת הודעות פישינג מ-WhatsApp של הקורבן, ומילוי עגלת קניות ב-Amazon. כש-OpenAI חסמה את הרכישה, Atlas יצר קשר עם העוזר השוקק Rufus כדי שישלים את הרכישה בכרטיס האשראי של הקורבן.
Comet, Gemini & Edgeפריצה דרך Localhostמעקף מנגנוני ההגנה והפיכת כלי פיתוח פנימיים לנשק. הפעלת Reverse Shell מלאה (שליטה מרחוק) דרך Jupyter ו-Ollama, והשחתת מסדי נתונים ב-pgAdmin.
כלל הדפדפניםטכניקת HistoryFixingשתילת רשומות מזוייפות בהיסטוריית הגלישה. הסוכן מתייחס אליהן כעובדות, מה שהוביל למחיקת שרתים ב-AWS, הדלפת היסטוריה פרטית והטיית המשתמש לאתרי פישינג.

ממצאי המחקר המרכזיים: כך נפרצו הדפדפנים

  • Claude in Chrome: ניצול הרכיב הפנימי להרצת קוד שרירותי (XSS-as-a-Service). החוקרים הראו כיצד הודעת דוא"ל זדונית אחת גורמת לסוכן לשלוף נתונים מ-Gmail, לשתף את כל ה-Google Drive עם התוקף ולהשתלט על חשבונות Slack ו-X (עובד גם במצב "בקש אישור לפני ביצוע פעולה").

  • Perplexity Comet: זימון זדוני ביומן (ללא צורך בלחיצה) מעניק גישה למערכת הקבצים המקומית, שולף קבצים רגישים וגונב סיסמאות מ-1Password עד לנעילת המשתמש מחוץ לחשבונו. התיקון שהוציאה החברה נעקף על ידי Zenity פעמיים ברציפות.

  • ChatGPT Atlas: קישור תמים ברשת חברתית מעביר את Atlas לעמוד שמשתלט עליו, פותח כרטיסיות ושולח פישינג מחשבון ה-WhatsApp של הקורבן. בהדגמה נוספת, Atlas מילא עגלת קניות ב-Amazon והחליף את כתובת המשלוח לזו של התוקף; כשנחסם מלהשלים את הרכישה, פנה לעוזר השיווקי Rufus וביקש ממנו לבצע את ההזמנה בכרטיס האשראי של הקורבן.

  • השתלטות מלאה דרך Localhost (ב-Comet, Gemini & Edge): מעקף מנגנוני ההגנה והפיכת כלי פיתוח פנימיים לנשק. Comet הפעיל שליטה מרחוק (Reverse Shell) דרך Ollama, Gemini השיג תוצאה דומה דרך Jupyter, ו-Edge השחית מסד נתונים SQL שלם ב-pgAdmin.

  • HistoryFixing (בכלל הדפדפנים): בלחיצה אחת מושתלות רשומות מזויפות בהיסטוריית הגלישה שהסוכן קורא ומתייחס אליהן כעובדות. ב-Gemini זה הוביל למחיקת שרתים ב-AWS, ב-Edge לדליפת היסטוריה פרטית, וב-Atlas להוספת התוקף למאגר קוד פרטי ב-GitHub.

החברות חלוקות: "זה פיצ'ר"

Zenity Labs פנתה בגילוי אחראי לחברות אנתרופיק, Perplexity, גוגל, מיקרוסופט ו-OpenAI טרם הפרסום. תגובות ענקיות הטכנולוגיה מדגישות את הפער הקיים בתעשייה: בעוד חלק מהחברות מיהרו להוציא תיקוני אבטחה, אחרות סירבו להתייחס לממצאים כחולשה וטענו כי מדובר בפונקציונליות מתוכננת של המוצר.

בעקבות הממצאים, מזהירים החוקרים כי ארגונים ומשתמשים חייבים להיערך לעידן שבו האקרים יפעילו "נחילי סוכני AI" אוטונומיים לתקיפת תשתיות.

טעינו? נתקן! אם מצאתם טעות בכתבה, נשמח שתשתפו אותנו

כדאי להכיר