{"id":330101,"date":"2026-08-07T17:23:13","date_gmt":"2026-08-07T17:23:13","guid":{"rendered":"https:\/\/www.europesays.com\/se\/330101\/"},"modified":"2026-08-07T17:23:13","modified_gmt":"2026-08-07T17:23:13","slug":"claude-gemini-comet-fem-ai-webblasare-kapade-av-ett-enda-e-postmeddelande","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/se\/330101\/","title":{"rendered":"Claude, Gemini, Comet: fem AI-webbl\u00e4sare kapade av ett enda e-postmeddelande"},"content":{"rendered":"<p class=\"bodytext\">En AI-webbl\u00e4sare \u00e4r en webbl\u00e4sare med en inbyggd assistent som sk\u00f6ter jobbet \u00e5t dig. Den l\u00e4ser sidor, \u00f6ppnar flikar, fyller i formul\u00e4r och klickar \u00e5t dig. Det \u00e4r just det som \u00e4r problemet. P\u00e5 Black Hat USA 2026 i Las Vegas visade Zenity Labs att fem av de mest k\u00e4nda kan tas \u00f6ver med hj\u00e4lp av inget annat \u00e4n vanligt inneh\u00e5ll: Claude i Chrome, Gemini i Chrome, Perplexity Comet, ChatGPT Atlas och Copilot Edge.&#13;<\/p>\n<p class=\"bodytext\">Sj\u00e4lva s\u00e5rbarheten \u00e4r inte ny. Zenity demonstrerade den f\u00f6rst p\u00e5 Comet i mars 2026. Det som \u00e4r nytt \u00e4r hur l\u00e5ngt den str\u00e4cker sig. Att AI-assistenter g\u00e5r l\u00e4ngre \u00e4n avsett har blivit ett m\u00f6nster, vilket det senaste <a href=\"https:\/\/www.notebookcheck.se\/Anthropic-haevdar-att-Claude-hackade-sig-in-i-tre-verkliga-foeretag-i-cybertester.1356980.0.html\" target=\"_self\" rel=\"nofollow noopener\">s\u00e4kerhetstestet hos Anthropic<\/a> visade.&#13;<\/p>\n<p class=\"bodytext\">Attacktypen kallas PleaseFix. Tricket bakom den \u00e4r enkelt. Assistenten kan inte skilja mellan vad du bad den att g\u00f6ra och vad som st\u00e5r i det inneh\u00e5ll den l\u00e4ser medan den utf\u00f6r uppgiften. En angripare g\u00f6mmer allts\u00e5 instruktioner i ett e-postmeddelande, en kalenderinbjudan eller p\u00e5 en webbsida. Zenity kallar detta f\u00f6r \u201dIntent Collision\u201d. Assistenten behandlar de fr\u00e4mmande instruktionerna som en del av din beg\u00e4ran och utf\u00f6r dem med hj\u00e4lp av din inloggning, dina beh\u00f6righeter och dina konton.&#13;<\/p>\n<p>Vad demonstrationerna faktiskt gjorde<\/p>\n<p class=\"bodytext\">Med Claude i Chrome r\u00e4ckte det med ett enda f\u00f6rberett e-postmeddelande och den vardagliga beg\u00e4ran om att sammanfatta inkorgen. D\u00e4refter l\u00e4cktes inneh\u00e5llet i Gmail ut, offrets hela Google Drive delades i smyg med angriparen, och kontona p\u00e5 Slack, X och Claude togs \u00f6ver. Det fungerade till och med i Claudes s\u00e4kra l\u00e4ge, d\u00e4r assistenten fr\u00e5gar innan den agerar.&#13;<\/p>\n<p class=\"bodytext\">Med Perplexity Comet r\u00e4ckte det med en f\u00f6rgiftad kalenderinbjudan som s\u00e5g ut som en \u00e4kta m\u00f6tesf\u00f6rfr\u00e5gan. Inte ett enda klick beh\u00f6vdes. Assistenten n\u00e5dde det lokala filsystemet och missbrukade det ol\u00e5sta 1Password-till\u00e4gget. Angriparen kom undan med hela l\u00f6senordsvalvet och anv\u00e4ndaren blev utel\u00e5st. Vi har skrivit separat om <a href=\"https:\/\/www.notebookcheck.se\/Ett-loesenord-raecker-inte-Saa-haer-skyddar-du-dina-konton-paa-riktigt.1346431.0.html\" target=\"_self\" rel=\"nofollow noopener\">hur<\/a> <a href=\"https:\/\/www.notebookcheck.se\/Ett-loesenord-raecker-inte-Saa-haer-skyddar-du-dina-konton-paa-riktigt.1346431.0.html\" target=\"_self\" rel=\"nofollow noopener\">man<\/a> <a href=\"https:\/\/www.notebookcheck.se\/Ett-loesenord-raecker-inte-Saa-haer-skyddar-du-dina-konton-paa-riktigt.1346431.0.html\" target=\"_self\" rel=\"nofollow noopener\">s\u00e4krar sina konton ut\u00f6ver l\u00f6senordet<\/a>.&#13;<\/p>\n<p class=\"bodytext\">Med ChatGPT Atlas var det en oansenlig l\u00e4nk under ett popul\u00e4rt inl\u00e4gg p\u00e5 sociala medier. Atlas f\u00f6ljde den, sidan tog kontroll \u00f6ver arbetsfl\u00f6det och skickade phishing-meddelanden via offrets eget WhatsApp-konto. I en andra attack fyllde Atlas offrets Amazon-kundvagn och bytte ut adressen till angriparens. N\u00e4r OpenAI:s s\u00e4kerhetsmekanismer blockerade betalningen bad Atlas helt enkelt Amazons egen assistent, Rufus, att l\u00e4gga best\u00e4llningen p\u00e5 offrets kreditkort. En agent rekryterar n\u00e4sta.&#13;<\/p>\n<p>Fr\u00e5n en webbl\u00e4sarflik till hela datorn<\/p>\n<p class=\"bodytext\">Det blir v\u00e4rre n\u00e4r det g\u00e4ller localhost, den zon d\u00e4r program k\u00f6rs direkt p\u00e5 din egen dator, till exempel utvecklingsverktyg eller databaskonsoler. Den zonen behandlas som s\u00e4rskilt p\u00e5litlig. Comet gick rakt in och \u00f6ppnade en omv\u00e4nd shell, med andra ord fj\u00e4rrstyrning av hela datorn, via de lokalt installerade AI-verktygen Ollama och Open WebUI. Gemini i Chrome och Edge f\u00f6rs\u00f6kte blockera \u00e5tkomsten, men blockeringen kringgicks snabbt. Gemini fortsatte med att radera aktiva servrar i offrets AWS-konto, och Edge f\u00f6rst\u00f6rde en hel SQL-databas.&#13;<\/p>\n<p class=\"bodytext\">Ut\u00f6ver detta finns en teknik som Zenity kallar HistoryFixing. Ett 16 \u00e5r gammalt webbl\u00e4sartrick g\u00f6r det m\u00f6jligt f\u00f6r en angripare att placera p\u00e5hittade poster i webbl\u00e4sarhistoriken. Assistenten l\u00e4ser dem senare och betraktar dem som fakta om dig. Posterna f\u00f6rfaller aldrig. De f\u00f6rsvinner endast om n\u00e5gon raderar historiken manuellt.&#13;<\/p>\n<p>Det \u00e4r inte alla leverant\u00f6rer som vill \u00e5tg\u00e4rda detta<\/p>\n<p class=\"bodytext\">Zenity delgav resultaten till Anthropic, Perplexity, Google, Microsoft och OpenAI inf\u00f6r f\u00f6redraget. Vissa sl\u00e4ppte uppdateringar. Andra avb\u00f6jde och beskrev beteendet som avsedd funktionalitet. Och uppdateringar hj\u00e4lper bara till en viss gr\u00e4ns: efter att Perplexity blockerade \u00e5tkomsten till filsystemet kringgick Zenity \u00e5tg\u00e4rden tv\u00e5 g\u00e5nger.&#13;<\/p>\n<p class=\"bodytext\">\u201dDet h\u00e4r \u00e4r inte en bugg som vi kan \u00e5tg\u00e4rda med en uppdatering\u201d, s\u00e4ger Michael Bargury, medgrundare och CTO p\u00e5 Zenity. Webbl\u00e4sare har alltid h\u00e5llit varje webbplats \u00e5tskild fr\u00e5n alla andra, s\u00e5 att en slumpm\u00e4ssig sida inte kan n\u00e5 ditt inloggade bankkonto. Den principen kallas same-origin-policyn. Agentic-webbl\u00e4sare bryter mot den, eftersom deras assistent resonerar \u00f6ver inneh\u00e5ll fr\u00e5n olika k\u00e4llor i en och samma session.&#13;<\/p>\n<p>Vad du kan g\u00f6ra nu<\/p>\n<p class=\"bodytext\">\u201dEn AI-webbl\u00e4sare agerar p\u00e5 webben som din anst\u00e4lld, redan inloggad p\u00e5 sin e-post, sina filer, sin kalender och sina arbetsappar\u201d, s\u00e4ger Stav Cohen, chef f\u00f6r AI-s\u00e4kerhetsforskningsteamet p\u00e5 Zenity. Hans r\u00e5d \u00e4r att utg\u00e5 fr\u00e5n att agenten kommer att kapas och ta bort allt den inte verkligen beh\u00f6ver. I praktiken: g\u00e5 igenom inst\u00e4llningarna f\u00f6r din AI-webbl\u00e4sare och inaktivera standardinst\u00e4llningarna. Logga inte in p\u00e5 viktiga konton med en AI-webbl\u00e4sare \u2013 varken din huvudmail, GitHub eller dina molntj\u00e4nster. Begr\u00e4nsa var agenten \u00f6verhuvudtaget f\u00e5r agera. Och lita inte p\u00e5 popup-f\u00f6nstret som ber om tillst\u00e5nd innan den agerar. Med Claude kringgicks just det l\u00e4get.&#13;<\/p>\n<p class=\"bodytext\">F\u00f6r ChatGPT Atlas l\u00f6ser sig fr\u00e5gan av sig sj\u00e4lv. OpenAI <a href=\"https:\/\/www.notebookcheck.se\/ChatGPT-Atlas-avslutas-den-9-augusti-Saa-haer-sparar-du-dina-data.1358940.0.html\" target=\"_self\" rel=\"nofollow noopener\">st\u00e4nger ner webbl\u00e4saren den 9 augusti<\/a>, s\u00e5 alla som fortfarande anv\u00e4nder den b\u00f6r spara sina data f\u00f6rst. De \u00f6vriga fyra finns kvar. Och assistenten \u00e4r inte den enda delen av webbl\u00e4saren som l\u00e4ser av inneh\u00e5llet: <a href=\"https:\/\/www.notebookcheck.se\/Skadliga-tillaegg-foer-annonsblockering-har-upptaeckts-laesa-anvaendarnas-AI-chattar-i-hemlighet.1331953.0.html\" target=\"_self\" rel=\"nofollow noopener\">f\u00f6rkl\u00e4dda till\u00e4gg samlar<\/a> ocks\u00e5 <a href=\"https:\/\/www.notebookcheck.se\/Skadliga-tillaegg-foer-annonsblockering-har-upptaeckts-laesa-anvaendarnas-AI-chattar-i-hemlighet.1331953.0.html\" target=\"_self\" rel=\"nofollow noopener\">in chattar<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"En AI-webbl\u00e4sare \u00e4r en webbl\u00e4sare med en inbyggd assistent som sk\u00f6ter jobbet \u00e5t dig. Den l\u00e4ser sidor, \u00f6ppnar&hellip;\n","protected":false},"author":2,"featured_media":330102,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[66],"tags":[735,35524,35520,27448,35519,35525,2267,7083,35518,34906,35512,35515,35513,670,35522,19776,35521,7084,35526,7085,4583,35528,35514,35517,29992,80,78,79,34,35527,31,33,32,30,81,84,83,82,8757,35516,35523],"class_list":["post-330101","post","type-post","status-publish","format-standard","has-post-thumbnail","category-vetenskap-och-teknik","tag-microsoft","tag-1password","tag-agentisk-webblasare","tag-ai-sakerhet","tag-ai-webblasare","tag-amazon-rufus","tag-anthropic","tag-barbar-dator","tag-black-hat-usa-2026","tag-chatgpt-atlas","tag-claude-i-chrome","tag-copilot-edge","tag-gemini-i-chrome","tag-google","tag-historyfixing","tag-integritet","tag-intent-collision","tag-laptop","tag-michael-bargury","tag-notebook","tag-openai","tag-perplexity","tag-perplexity-comet","tag-pleasefix","tag-promptinjektion","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-se","tag-stav-cohen","tag-svenska","tag-sverige","tag-sweden","tag-swedish","tag-technology","tag-teknik","tag-vetenskap","tag-vetenskapteknik","tag-whatsapp","tag-zenity-labs","tag-zero-click"],"share_on_mastodon":{"url":"","error":"Validation failed: Text character limit of 500 exceeded"},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/330101","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/comments?post=330101"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/330101\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media\/330102"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media?parent=330101"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/categories?post=330101"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/tags?post=330101"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}