
Os assistentes de navegação baseados em inteligência artificial ChatGPT Atlas e Claude in Chrome apresentam vulnerabilidades graves que possibilitam a tomada de controlo de contas e a extração de dados pessoais. A descoberta foi detalhada em dois relatórios da Zenity, que demonstram como os atacantes nem sequer necessitam que a vítima clique num link suspeito para executar a intrusão.
Segundo os peritos, a raiz do problema reside na forma como estes agentes operam. Como a inteligência artificial lê autonomamente os conteúdos da internet e executa tarefas no lugar do utilizador, utilizando as mesmas sessões onde a pessoa já se encontra autenticada, comandos invisíveis escondidos em emails ou comentários de redes sociais podem enganar o sistema. A equipa de investigação apelidou este fenómeno de "colisão de intenção", um cenário onde o assistente confunde uma instrução externa maliciosa com um pedido legítimo do titular da conta.
A empresa resume a situação afirmando que "o agente traz essa falha de graça, porque agir como você em cada origem é um truque que o invasor não precisa mais puxar; é simplesmente o que o agente faz por desenho".
O impacto prático no ChatGPT Atlas
Os testes ao ChatGPT Atlas, realizados pelo investigador Stav Cohen, revelam que as defesas do sistema funcionam mais como classificadores maleáveis do que como bloqueios rigorosos. O especialista salienta que "as defesas de Atlas são principalmente classificadores suaves, e não limites rígidos".
Numa demonstração prática, bastou inserir um comentário oculto numa publicação para redirecionar o navegador para uma página maliciosa. Quando a vítima solicitou uma ação simples, como a inscrição numa newsletter, o assistente foi induzido a abrir o WhatsApp Web e a enviar mensagens de phishing a toda a lista de contactos.
Noutra simulação, o pedido direcionou o agente para a Amazon, onde adicionou artigos ao carrinho e alterou a morada de entrega para o local do atacante. A ação só parou no botão final de compra, uma vez que o código impede a finalização automática. No entanto, os responsáveis pela investigação contornaram este obstáculo recorrendo a um segundo assistente da mesma plataforma, comprovando que "o limite rígido nunca quebrou, e nunca precisou. O Atlas simplesmente conseguiu um segundo AI para fazer a única coisa que ele não faria por si mesmo".
Claude in Chrome acede a ficheiros confidenciais
A pesquisa focada na extensão Claude in Chrome, conduzida por Raul Klugman-Onitza e João Donato, explorou a ferramenta de execução de código da assistente. Os investigadores começaram com comandos visíveis no ecrã para abrir janelas de alerta, evoluindo posteriormente para a importação de pacotes de software externos que operavam de forma oculta e contornavam os mecanismos de proteção.
Esta vulnerabilidade permitiu a extração total de emails do Gmail, a criação de acessos persistentes ao Google Drive e a partilha de ficheiros da vítima com contas controladas por terceiros. A exploração chegou a garantir o acesso a plataformas como o Slack, a rede social X e o próprio ecossistema da Anthropic. Neste último, o atacante conseguiu gerar links de autenticação, ler o código de verificação no Gmail e estabelecer uma sessão autenticada na conta da vítima.
Reações e implicações a longo prazo
A Zenity comunicou estas descobertas à OpenAI e à Anthropic entre o final de 2025 e o início de 2026. Em fevereiro deste ano, a criadora do ChatGPT reconheceu "riscos significativos associados à injeção de prompt em ambientes dos agentes", sublinhando que a resistência a estas ameaças é um trabalho contínuo.
Por seu lado, a Anthropic encerrou os relatórios na plataforma HackerOne sem atribuir qualquer recompensa, classificando o material como inelegível para o seu programa de vulnerabilidades.
A conclusão do estudo indica que a falha não se resolve com uma simples correção de código, pois está intrinsecamente ligada à arquitetura dos navegadores alimentados por IA. Torna-se assim essencial que os utilizadores mantenham extrema cautela ao concederem acessos vastos a ferramentas automatizadas, enquanto a indústria tenta implementar limites técnicos mais rígidos.












Nenhum comentário
Seja o primeiro!