סוכני AI בדפדפן שוברים את מודל האבטחה הוותיק של הרשת

המירוץ להטמיע סוכנים אוטונומיים בדפדפנים יצר משפחת חולשות חדשה, PleaseFix, שמאפשרת השתלטות Zero-Click מלאה על המחשב. המחקר, של חברת הסייבר הישראלית Zenity Labs, הוצג הלילה בכנס Black Hat USA 2026 בלאס וגאס וחושף כי הסוכנים המובילים (קלוד בכרום, ג'מיני בכרום, פרפלקסיטי Comet, אטלס ChatGPT וקופיילוט ב-Edge) לא מכבדים את מדיניות Same-Origin Policy (SOP), עמוד השדרה של אבטחת הרשת מזה עשרות שנים.
כשההפרדה קורסת
ה-SOP מנע מאתר אחד לגשת למידע או לבצע פעולות באתר אחר בשם המשתמש, למשל, למנוע מתגובה ב-ynet לגעת בחשבון הבנק הפתוח בטאב סמוך. סוכני ה-AI, שנבנו כדי לחצות אתרים ולבצע משימות מורכבות, שוברים את ההפרדה הזו במבנה שלהם. הטכניקה המרכזית נקראת Intent Collision: כשהסוכן נתקל בתוכן זדוני (במייל, בטוקבק, בפוסט), הוראות התוקף מתנגשות עם הבקשה המקורית של המשתמש, והסוכן המבולבל מסיט את קבלת ההחלטות שלו, ומעמיד את כל הרשאות המשתמש לרשות התוקף.
זה עובד בכל מקום
החוקרים הדגימו תרחישי קיצון בכל דפדפן שנבדק. בקלוד של אנתרופיק, מייל זדוני אחד אפשר שליפת מידע מ-Gmail, שיתוף כל תכולת Google Drive והשתלטות על חשבונות Slack ו-X, גם כשהמשתמש הפעיל מצב הדורש אישור מראש. ב-Comet של פרפלקסיטי, הזמנה זדונית ליומן פתחה גישה למערכת הקבצים המקומית ונעלה את המשתמש מחוץ ל-1Password. ב-Atlas של OpenAI, קישור בודד גרם לסוכן לשלוח הודעות פישינג מ-WhatsApp ולבצע רכישה באמזון תוך גיוס העוזר Rufus להשלמת העסקה.
גישה לליבת המערכת
חמורה לא פחות היא היכולת להגיע לסביבת Localhost, האזור הפנימי ביותר במחשב. סוכנים ב-Comet, ג'מיני ו-Edge עקפו חסימות, הריצו מעטפת הפוכה (Reverse Shell) או השחיתו מסדי נתונים, והעניקו לתוקפים שליטה מלאה במכשיר. טכניקה נוספת, HistoryFixing, מאפשרת לשתול רשומות מזויפות בהיסטוריית הגלישה; הרשומות נשארות קבורות ומרעילות את תהליך המחשבה של הסוכן בעתיד, מה שהוביל למחיקת שרתים פעילים ב-AWS ולהדלפת היסטוריה פרטית.
הזווית הישראלית והתגובות
מיכאל ברגורי (Michael Bargury), שותף מייסד ו-CTO של זניטי, הסביר ל-ynet: "דפדפן אייג'נטי שקרא משהו באתר אחד עלול להשתכנע שהוא צריך לעשות פעולה באתר אחר, והבקרה על זה היא באמצעות AI בלבד. הדגמנו שוב ושוב שאנחנו מצליחים לעקוף את בקרת ה-AI". זניטי דיווחה באחריות ל-Google, Microsoft, OpenAI, Anthropic ו-Perplexity. חלקן שחררו תיקונים, אחרות טענו שמדובר בהתנהגות מכוונת, עדות להיעדר תקן מוסכם בתעשייה. ההיסטוריה חוזרת: כמו ActiveX בניינטיז ו-XSS בעשור הקודם, עידן ה-AI מייצר כשל Over-Agency, שבו הציפייה שהמחשב "יבין לבד" פותחת דלת רחבה למניפולציות ישירות על המודל.