Notebookcheck Logo

Claude, Gemini, Comet: vijf AI-browsers gekaapt door één enkele e-mail

Laptop met een geopend browservenster en de startpagina van Google op het scherm
ⓘ Lisa from Pexels / Pexels
Vijf grote AI-browsers kunnen worden gekaapt via een e-mail, een agenda-uitnodiging of een link. Stockfoto.
Zenity Labs heeft tijdens Black Hat USA 2026 aangetoond dat Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas en Copilot Edge allemaal door middel van gewone inhoud tegen hun eigen gebruikers kunnen worden ingezet. Een e-mail, een agenda-uitnodiging of een link onder een bericht op sociale media is voldoende, en het slachtoffer hoeft nergens op te klikken. Hieronder leest u wat de aanvallen teweegbrachten en hoe u uw agent kunt beveiligen.

Een AI-browser is een browser met een ingebouwde assistent die het werk voor u doet. Deze leest pagina’s, opent tabbladen, vult formulieren in en klikt namens u. Dat is precies het probleem. Tijdens Black Hat USA 2026 in Las Vegas toonde Zenity Labs aan dat vijf van de bekendste assistenten kunnen worden overgenomen met niets anders dan gewone inhoud: Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas en Copilot Edge.

De kwetsbaarheid zelf is niet nieuw. Zenity demonstreerde deze voor het eerst op Comet in maart 2026. Wat wel nieuw is, is de reikwijdte ervan. Het is een terugkerend patroon geworden dat AI-assistenten verder gaan dan de bedoeling is, zoals de recente beveiligingstest bij Anthropic aantoonde.

Deze aanvalsmethode wordt „PleaseFix“ genoemd. De truc erachter is eenvoudig. De assistent kan geen onderscheid maken tussen wat u hem hebt gevraagd te doen en wat er staat geschreven in de inhoud die hij tijdens het uitvoeren leest. Een aanvaller verbergt dus instructies in een e-mail, een agenda-uitnodiging of een webpagina. Zenity noemt dit ‘Intent Collision’. De assistent beschouwt de vreemde instructies als onderdeel van uw verzoek en voert ze uit, waarbij hij gebruikmaakt van uw inloggegevens, uw machtigingen en uw accounts.

Wat de demo’s daadwerkelijk deden

Met Claude in Chrome volstonden één vooraf opgestelde e-mail en het alledaagse verzoek om de inbox samen te vatten. Daarna werd de inhoud van Gmail buitgemaakt, werd de volledige Google Drive van het slachtoffer stilletjes gedeeld met de aanvaller en werden de Slack-, X- en Claude-accounts overgenomen. Dit werkte zelfs in de veilige modus van Claude, waarin de assistent eerst om toestemming vraagt alvorens actie te ondernemen.

Bij Perplexity Comet volstond een gemanipuleerde agenda-uitnodiging die eruitzag als een echt vergaderverzoek. Er was geen enkele klik nodig. De assistent kreeg toegang tot het lokale bestandssysteem en maakte misbruik van de ontgrendelde 1Password-extensie. De aanvaller ging er vandoor met de volledige kluis en de gebruiker werd buitengesloten. Wij hebben apart geschreven over het beveiligen van uw accounts op een manier die verder gaat dan alleen het wachtwoord.

Bij ChatGPT Atlas was het een onopvallende link onder een populaire post op sociale media. Atlas volgde deze link, waarna de pagina de controle over de workflow overnam en phishingberichten verstuurde via het eigen WhatsApp-account van het slachtoffer. Bij een tweede aanval vulde Atlas het Amazon-winkelwagentje van het slachtoffer en verving het adres door dat van de aanvaller. Toen de beveiligingsmaatregelen van OpenAI de afrekening blokkeerden, vroeg Atlas eenvoudigweg aan Rufus, de eigen assistent van Amazon, om de bestelling te plaatsen met de creditcard van het slachtoffer. De ene agent werft de volgende aan.

Van een browsertabblad naar de gehele machine

Het wordt nog erger rond localhost, de zone waar programma’s rechtstreeks op uw eigen computer draaien, zoals ontwikkelaarstools of databaseconsoles. Die zone wordt als bijzonder betrouwbaar beschouwd. Comet drong er zonder problemen binnen en opende een reverse shell – met andere woorden: afstandsbediening van de gehele computer – via de lokaal geïnstalleerde AI-tools Ollama en Open WebUI. Gemini in Chrome en Edge probeerde de toegang te blokkeren, maar deze blokkering werd snel omzeild. Gemini verwijderde vervolgens actieve servers in het AWS-account van het slachtoffer, en Edge beschadigde een volledige SQL-database.

Daarnaast is er een techniek die Zenity ‘HistoryFixing’ noemt. Een 16 jaar oude browsertruc stelt een aanvaller in staat om verzonnen vermeldingen in de browsegeschiedenis te plaatsen. De assistent leest deze later en beschouwt ze als feiten over u. De vermeldingen vervallen nooit. Ze verdwijnen alleen als iemand de geschiedenis handmatig wist.

Niet elke leverancier wil dit verhelpen

Zenity heeft de bevindingen voorafgaand aan de presentatie bekendgemaakt aan Anthropic, Perplexity, Google, Microsoft en OpenAI. Sommige leveranciers brachten patches uit. Anderen weigerden dit en bestempelden het gedrag als beoogde functionaliteit. En patches bieden slechts beperkte bescherming: nadat Perplexity de toegang tot het bestandssysteem had geblokkeerd, wist Zenity de beveiligingsmaatregel tweemaal te omzeilen.

„Dit is geen bug die we zomaar kunnen verhelpen met een patch”, zegt Michael Bargury, medeoprichter en CTO van Zenity. Browsers hebben elke website altijd gescheiden gehouden van alle andere, zodat een willekeurige pagina geen toegang kan krijgen tot uw ingelogde bankrekening. Dat principe wordt het ‘same-origin policy’ genoemd. Agentic-browsers maken hier een einde aan, omdat hun assistent in één sessie redeneringen maakt op basis van inhoud uit verschillende bronnen.

Wat u nu kunt doen

"Een AI-browser gedraagt zich op het web als uw medewerker, die al is ingelogd op zijn e-mail, bestanden, agenda en werkapps", zegt Stav Cohen, hoofd van het AI-beveiligingsonderzoeksteam bij Zenity. Zijn advies is om ervan uit te gaan dat de agent gekaapt zal worden en alles weg te halen wat hij niet echt nodig heeft. In de praktijk: doorloop de instellingen van uw AI-browser en schakel de standaardinstellingen uit. Meld u niet aan bij belangrijke accounts met een AI-browser, dus niet bij uw hoofdmailbox, niet bij GitHub en niet bij uw clouddiensten. Beperk de plaatsen waar de agent überhaupt mag handelen. En vertrouw niet op de pop-up die om toestemming vraagt voordat er actie wordt ondernomen. Bij Claude werd precies die modus omzeild.

Voor ChatGPT Atlas lost de kwestie zichzelf op. OpenAI sluit de browser op 9 augustus, dus iedereen die deze nog gebruikt, dient eerst zijn gegevens op te slaan. De overige vier blijven bestaan. En de assistent is niet het enige onderdeel van de browser dat meeleest: ook vermomde extensies verzamelen chatgesprekken.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 08 > Claude, Gemini, Comet: vijf AI-browsers gekaapt door één enkele e-mail
Steffen Zahn, 2026-08- 7 (Update: 2026-08- 7)