Zenity חושפת: סוכני AI בדפדפנים חשופים להשתלטות
חברת הסייבר הישראלית Zenity הציגה ב-Black Hat USA 2026 את PleaseFix — משפחה חדשה של חולשות שמאפשרות תקיפות ללא לחיצה נגד סוכני AI בדפדפנים. החוקרים הדגימו השתלטות על חשבונות, גישה למחשב מקומי ודליפת מידע — מתוך אימייל בודד או קישור תמים.

תתארו לעצמכם שאתם מקבלים אימייל רגיל, בלי ללחוץ על שום קישור — ובדיוק באותו רגע מתרוקן לכם החשבון ב-Google Drive, נשלחות הודעות מה-WhatsApp שלכם ומתבצעות רכישות באמזון. בלי ידיעתכם. בלי רשותכם. זה בדיוק מה שחוקרי חברת הסייבר הישראלית Zenity הצליחו לעשות במחקר שהוצג אתמול בכנס Black Hat USA 2026 בלאס וגאס.
החוקרים חשפו משפחה חדשה של חולשות בשם PleaseFix, הפוגעת בכל סוכני ה-AI המרכזיים שפועלים כיום בתוך הדפדפנים: Claude בכרום, Gemini בכרום, Perplexity Comet, ChatGPT Atlas של OpenAI ו-Copilot ב-Edge. המכנה המשותף לכולם? כולם מאפשרים תקיפות מסוג Zero-Click — כלומר, שום פעולה מצד המשתמש אינה נדרשת.
אז מה בעצם קרה כאן?
הבעיה מתחילה באופן שבו הדפדפנים האלה עובדים. במשך עשורים, מנגנון ה-Same-Origin Policy (SOP) החזיק את האינטרנט — הוא מנע מאתר אחד לגשת למידע או לבצע פעולות באתר אחר. סוכני ה-AI האוטונומיים, שמוגדרים לבצע משימות מורכבות על פני אתרים שונים, אינם מכבדים את ההפרדה הזו. הם עוקפים את המנגנון כי הם צריכים לעבוד על פני אתרים שונים — וזה בדיוק מה שהתוקפים מנצלים.
הטכניקה המרכזית נקראת Intent Collision: ברגע שהסוכן נחשף לתוכן זדוני — פוסט ברשת חברתית, תגובה או אימייל — התוקף מחדיר הוראות שמתנגשות עם הבקשה המקורית של המשתמש. הסוכן מתבלבל, משנה את הכיוון שלו ומעמיד את כל ההרשאות של המשתמש לרשות התוקף.
תרחישים אמיתיים, לא תיאורטיים
החוקרים לא הסתפקו בתיאוריה. הנה כמה דוגמאות קונקרטיות:
- Claude Browser — אימייל זדוני אחד הספיק כדי לשלוף מידע מ-Gmail, לשתף את כל תוכן ה-Google Drive ולהשתלט על חשבונות Slack ו-X. אפילו במצב הבטיחות (Safety Mode), שדורש אישור מראש.
- Perplexity Comet — הזמנה זדונית בלוח השנה אפשרה גישה למערכת הקבצים המקומית וניתוק המשתמש מ-1Password.
- ChatGPT Atlas — קישור תמים אחד גרם לסוכן לשלוח הודעות פישינג מחשבון ה-WhatsApp של המשתמש ואפילו לבצע רכישה באמזון, תוך גיוס עוזר ה-AI של אמזון (Rufus) להשלמת העסקה.
שליטה מלאה על המכשיר
במקרים חמורים עוד יותר, סוכני ה-AI הצליחו לעקוף חסימות ולהגיע ל-Localhost — האזור הפנימי ביותר במחשב. משם הם הריצו מעטפת הפוכה (Reverse Shell) או גרמו להשחתת מסדי נתונים, מה שהעניק לתוקפים שליטה מרחוק מלאה.
נוסף על כך, נחשפה טכניקה בשם HistoryFixing: שתילת רשומות מזויפות בהיסטוריית הגלישה. הרשומות האלה נשארות בדפדפן ומרעילות את תהליך קבלת ההחלטות של הסוכן בעתיד — מה שהוביל, למשל, למחיקת שרתים בחשבון AWS ולהדלפת היסטוריית גלישה פרטית.
Over-Agency: הכשל החדש
מיכאל ברגורי, מייסד-שותף ו-CTO של Zenity, הסביר את הבעיה כך: "כשמשלבים סוכנים עם דפדפן, זה יוצר בעיה מובנית. דפדפן אייג'נטי שקרא משהו באתר אחד עלול להשתכנע שעליו לבצע פעולה באתר אחר, והבקרה עליו מתבצעת באמצעות AI בלבד. הדגמנו שוב ושוב שאנחנו מצליחים לעקוף את בקרת ה-AI."
ההיסטוריה חוזרת על עצמה: פעם היו אלה ActiveX ו-Microsoft, אחר כך XSS — ועכשיו Over-Agency, שבו הציפייה שה-AI "יבין לבד" ויפעל מעצמו פותחת דלת רחבה מאוד להנדסה חברתית.
כדאי לכל מי שמשלב סוכנים אוטונומיים בדפדפנים לחשוב טוב על מה ש-Zenity חשפה כאן.