Sicherheit · 22. September 2026
Auch veröffentlicht auf Français, Italiano, Nederlands, Polski
BragJack-Angriffe übernehmen KI-Browseragenten über bösartige Erweiterungen
Ein Sicherheitsforscher hat eine neue Angriffstechnik namens BragJack offengelegt, die es ermöglicht, die in beliebte Browser integrierten KI-Assistenten zu übernehmen. Der Angriff funktioniert über eine einzelne bösartige Browser-Erweiterung und wurde gegen fünf Chromium-basierte Browser oder Browser-Assistenten demonstriert. Die betroffenen Systeme sind Google Chrome mit Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon und Anthropic Claude in Chrome.
Die Forschung führte zu zwei CVEs und brachte dem Forscher mehr als 20.000 US-Dollar an Fehlerbounty-Prämien von den fünf Anbietern ein. Die einzelnen Prämien lagen zwischen 600 und 7.000 US-Dollar. Sowohl Google als auch Microsoft haben die ihnen zugewiesenen Schwachstellen inzwischen behoben.
Der Angriff setzt voraus, dass die bösartige Erweiterung bereits im Browser des Opfers installiert ist. Sobald dies der Fall ist, kann die Ausnutzung ohne Benutzerinteraktion ablaufen. Die Erweiterung kann so einen KI-Browseragenten steuern und dessen bestehende Berechtigungen missbrauchen, um auf sensible Informationen zuzugreifen oder im Namen des Opfers zu handeln.
Die Angriffe nutzen aus, dass KI-Assistenten zunehmend in Browser eingebunden werden und Browser-Ebene-Fähigkeiten erhalten. Der Forscher beschreibt diese Systeme als bestehend aus einem Gehirn und einem Körper. Das KI-Modell verarbeitet Anweisungen und entscheidet, was geschehen soll. Ein privilegiertes Browser-Komponente führt dann die Aktionen aus, wie das Zugreifen auf Tabs, das Lesen von Inhalten, das Erstellen von Screenshots oder das Interagieren mit Websites. Das Problem besteht darin, dass Browser-Erweiterungen den Webverkehr und die Seiten manipulieren können, denen diese privilegierten Komponenten vertrauen.
Für alle fünf Ziele wurde dieselbe Erweiterung verwendet, die sich auf die deklarativeNetRequest-Funktionalität von Chromium stützt. Diese Funktion erlaubt Erweiterungen, die Verarbeitung von Netzwerk-Anfragen zu ändern, einschließlich des Ändern von Antwort-Headern und des Umleiten von Ressourcen. Im Chrome-Angriff stellte der Forscher fest, dass Erweiterungen zwar daran gehindert wurden, direkt auf die privilegierte chrome://glic-Komponente zuzugreifen oder Skripte in die Gemini-Website von Google einzuspritzen. Dennoch konnten DNR-Regeln Anfragen abfangen, die von der eingebetteten Gemini-Web-App gestellt wurden. Durch das Abschwächen von Sicherheits-Headern und das Umleiten einer JavaScript-Ressource führte er Code im Gemini-Kontext aus und kommunizierte direkt mit der privilegierten KI-Komponente von Chrome.
Der resultierende Zugriff konnte lokale Dateien lesen, auf Webinhalte zugreifen, Screenshots erstellen und potenziell auf die Kamera und das Mikrofon des Browsers zugreifen. Chrome wies dem Befund die Kennung CVE-2026-0628 zu und zahlte eine Prämie von 7.000 US-Dollar.
Die Angriffe gegen agentische Browser wie Perplexity Comet und Opera Neon gehen weiter, da deren Agenten auf Websites handeln können, anstatt sie nur zu lesen. Für Comet stellte der Forscher fest, dass die eingebaute Agenten-Erweiterung des Browsers mehrere Perplexity-Domains vertraute, einschließlich einer Test-Domain, die nicht die gleichen Schutzmaßnahmen wie die primäre perplexity.ai-Website erhielt. Durch das Entfernen einer Umleitung zu dieser Domain mit DNR lud er sie und injizierte ein Inhalts-Skript, das mit dem eingebauten Agenten kommunizieren konnte. Der resultierende Zugriff umfasste den Browserverlauf, Screenshots, lokale Dateien und die Fähigkeit, Anweisungen an den Agenten zu senden. Der Forscher demonstrierte, wie er den Agenten zwang, Perplexity zu besuchen, die E-Mails des Opfers zusammenzufassen und die Ergebnisse an eine andere Adresse zu senden.
Microsoft Edge stellte eine andere Herausforderung dar. Microsoft hatte seinen Agenten in Think- und Do-Modi aufgeteilt, um zu verhindern, dass er gleichzeitig willkürliche Anweisungen und Aktionen ausführt. Der Forscher fand eine Race Condition, die die Einschränkung kurzzeitig deaktiviert, während er eine Eingabe erzwingt, und dann die Aktionsfähigkeit wieder aktiviert, bevor der Agent seinen Zustand prüft. Microsoft wies der Race Condition die Kennung CVE-2026-55945 zu.
Ähnliche Schwachstellen wurden gegen Opera Neon und Claude in Chrome demonstriert, wobei Letzteres selbst eine Browser-Erweiterung und kein Browser ist. Der Forscher bezeichnet die verwendete Technik als Prompt Forcing. Im Gegensatz zur konventionellen Prompt-Injection, bei der ein Angreifer versucht, bösartige Anweisungen in Inhalte einzuschleusen, die eine KI bereits liest, erlaubt Prompt Forcing dem Angreifer, dem Agenten einen gesamten Prompt und die Folgeanweisungen zu übergeben. Der Agent übersetzt diese Anweisungen dann in legitime Browser-Aktionen unter Verwendung seiner bestehenden Berechtigungen.
Das ist für Endpunkt-Abwehrmaßnahmen relevant, da die finale Aktion nicht von konventionellem bösartigem Code ausgeführt wird. Stattdessen wird legitime Software angewiesen, den Angriff durchzuführen. BragJack weist auf eine wachsende Herausforderung hin, da Browser und andere Endpunkt-Apps über leistungsfähigere KI-Agenten verfügen. Eine kompromittierte Erweiterung, die traditionell nur auf Webinhalte zugreifen würde, kann in einigen Designs zu einem Pfad für Software werden, die Dateien, Browserdaten liest und im Namen des Nutzers auf Websites handelt. Nutzer sollten Browser vollständig aktualisiert halten, Erweiterungen entfernen, die sie nicht erkennen oder nicht mehr verwenden, und breite Berechtigungsanfragen mit Vorsicht behandeln.