Ваш Claude, Gemini и ChatGPT могут взломать обычным письмом.
Эксперты Zenity Labs на хакерской конференции Black Hat USA 2026 продемонстрировали уязвимости Claude, Gemini, Perplexity Comet, ChatGPT Atlas и Copilot Edge. Все эти нейросети умеют самостоятельно читать страницы, открывать вкладки, работать с файлами и выполнять действия от имени пользователя — и именно в этом кроется весь подвох. Злоумышленнику достаточно спрятать вредоносную инструкцию в электронном письме, приглашении в календаре или публикации в соцсети, а ИИ воспримет ее как часть команды пользователя и начнёт выполнять. Последствия могут быть очень плачевными.
Zenity называет такую атаку PleaseFix, а саму проблему — «конфликтом намерений». Например, Claude, получив задачу ежедневно составлять сводку Gmail, обработал вредоносную инструкцию внутри письма как указание к действию. В результате исследователи смогли похитить содержимое Gmail, предоставить злоумышленнику доступ ко всему Google Drive и получить контроль над разными аккаунтами. Причем атака сработала даже несмотря на включенный режим Claude, в котором ассистент должен спрашивать разрешение перед выполнением действий.
С Perplexity Comet хватило отравленного приглашения в календаре без единого клика со стороны пользователя. Ассистент получил доступ к локальным файлам и разблокированному расширению 1Password. ChatGPT Atlas исследователи атаковали еще проще — через обычную ссылку под популярным постом в соцсети. После перехода Atlas отправил фишинговые сообщения через мессенджеры жертвы, а в другой демонстрации добавил товары в корзину товары и попытался заменить адрес доставки. Когда защита OpenAI заблокировала покупку, Atlas попросил другого ИИ-помощника, Amazon Rufus, оформить заказ с банковской карты пользователя. И покупка прошла.
Но проблема не ограничивается вкладками и онлайн-сервисами. Zenity смогла использовать Comet для проникновения в localhost и получить удаленное управление компьютером через установленные локальные инструменты ИИ. Даже Gemini в Chrome и Edge удалось «взломать»: в одной демонстрации Gemini удалил работающие серверы в AWS-аккаунте жертвы, а Edge повредил базу данных SQL. Исследователи также показали HistoryFix — старый прием, позволяющий подделывать историю браузера, чтобы ИИ позже воспринимал сфабрикированные записи как реальные факты о пользователе.
Zenity заранее сообщила о результатах Anthropic, Perplexity, Google, Microsoft и OpenAI. Некоторые компании выпустили исправления, другие сочли продемонстрированное поведение особенностью работы своих продуктов. При этом исследователи смогли обойти некоторые из выпущенных исправлений. Поэтому Zenity рекомендует относиться к ИИ-браузерам и нейросетевым агентам как к сотруднику с доступом ко всем вашим аккаунтам. Эксперты советуют отключать ненужные разрешения, не подключать к ним основную почту, GitHub и критически важные облачные сервисы и максимально ограничивать доступ к файлам и приложениям. Одной настройки «спрашивать разрешение перед действием» тоже недостаточно — в случае Claude ее удалось обойти.