---
title: Rechercheur révèle la technique BragJack pour usurper les agents IA des navigateurs
url: https://www.dataloco.com/fr/rechercheur-revele-la-technique-bragjack-pour-usurper-les-agents-ia-des-navigateurs
published: 2026-09-22T12:41:08+00:00
language: fr
section: Sécurité
source: https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/
organizations: Forever Security, Google, Microsoft, Opera, Perplexity, Anthropic
publisher: Dataloco
---

# Rechercheur révèle la technique BragJack pour usurper les agents IA des navigateurs

Un chercheur en sécurité de Forever Security, Gal Weizman, a dévoilé une nouvelle méthode d'attaque nommée BragJack, capable d'usurper les assistants IA intégrés aux navigateurs grâce à une extension malveillante.

L'attaque a été démontrée contre cinq navigateurs ou assistants IA basés sur Chromium : Google Chrome avec Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon et Claude d'Anthropic.

Les chercheurs ont obtenu plus de 20 000 dollars de primes de bug bounty auprès des cinq fournisseurs, avec des montants variant de 600 à 7 000 dollars, et ont publié deux CVE.

L'attaque nécessite qu'une extension malveillante soit déjà installée dans le navigateur de la victime.

Une fois installée, l'extension peut contrôler un agent IA du navigateur sans interaction de l'utilisateur, en exploitant les privilèges existants pour accéder à des informations sensibles ou agir en son nom.

Google et Microsoft ont corrigé les vulnérabilités qu'ils ont attribuées.

L'exploitation des composants de navigateur de confiance

Les attaques exploitent l'intégration croissante des assistants IA dans les navigateurs, leur conférant des capacités au niveau du navigateur.

Weizman décrit ces systèmes comme disposant d'un "cerveau" et d'un "corps", où le modèle IA traite les instructions et décide de l'action à mener.

Un composant privilégié du navigateur exécute alors ces actions, comme l'accès aux onglets, la lecture de contenu, la prise de captures d'écran ou l'interaction avec des sites web.

Le problème réside dans la capacité des extensions à manipuler le trafic web et les pages que ces composants privilégient font confiance.

La même extension a été utilisée contre les cinq cibles, en s'appuyant sur la fonctionnalité DeclarativeNetRequest (DNR) de Chromium, qui permet aux extensions de modifier le traitement des requêtes réseau, y compris la modification des en-têtes de réponse et le redirection des ressources.

Dans l'attaque contre Chrome, Weizman a constaté que bien que les extensions soient bloquées d'accéder directement au composant chrome://glic ou d'injecter du code dans le site Gemini, les règles DNR pouvaient intercepter les requêtes effectuées par l'application web intégrée de Gemini.

En affaiblissant les en-têtes de sécurité et en redirigeant une ressource JavaScript, il a exécuté du code dans le contexte de Gemini, communiquant directement avec le composant IA privilégié de Chrome plutôt que via le flux normal de Gemini.

Cet accès pouvait permettre de lire des fichiers locaux, d'accéder au contenu web, de prendre des captures d'écran et potentiellement d'accéder à la caméra et au microphone du navigateur.

Chrome a attribué cette vulnérabilité le CVE-2026-0628 et versé une prime de 7 000 dollars.

De la lecture de données au contrôle des agents IA

Les attaques contre les navigateurs "agentic" comme Perplexity Comet et Opera Neon vont plus loin, car leurs agents peuvent agir sur des sites web plutôt que de se contenter de les lire.

Pour Comet, Weizman a exploité le fait que l'extension intégrée faisait confiance à plusieurs domaines Perplexity, y compris un domaine de test non protégé comme le site principal perplexity.ai.

En supprimant une redirection vers ce domaine avec DNR, il a chargé le domaine et injecté un script de contenu capable de communiquer avec l'agent intégré.

Cet accès lui a permis de consulter l'historique de navigation, de prendre des captures d'écran, d'accéder à des fichiers locaux et d'envoyer des instructions à l'agent.

Il a démontré la capacité de forcer l'agent à visiter Perplexity, à résumer les e-mails de la victime et à transmettre les résultats à une autre adresse.

Microsoft Edge a présenté un défi différent.

Microsoft avait séparé son agent en modes "Think" et "Do" pour éviter qu'il ne prenne des instructions arbitraires et des actions simultanément.

Weizman a découvert une condition de course qui désactive temporairement cette restriction pendant le traitement d'une requête, puis la réactive avant que l'agent ne vérifie son état.

Microsoft a attribué le CVE-2026-55945 à cette condition de course.

Des vulnérabilités similaires ont été démontrées contre Opera Neon et Claude dans Chrome, bien que ce dernier soit lui-même une extension de navigateur.

Plus tôt cette année, lors de ses travaux chez Manifold Security, Weizman avait signalé une faiblesse similaire dans Claude pour Chrome, où l'extension exécutait des workflows IA sur des clics synthétiques sans vérifier leur origine réelle, et le code concerné restait reproductible huit versions plus tard.

Cela faisait suite à la faille ClaudeBleed, précédemment divulguée par LayerX en avril, où Claude pour Chrome faisait confiance à l'origine claude.ai plutôt qu'à vérifier le script réellement à l'origine de l'exécution.

Weizman qualifie la technique utilisée pour s'emparer de ces agents de "Prompt Forcing".

Contrairement à l'injection de prompt classique, où un attaquant insère des instructions malveillantes dans du contenu déjà lu par l'IA, le Prompt Forcing permet à l'attaquant de fournir à l'agent un prompt complet ainsi que des instructions de suivi.

L'agent traduit alors ces instructions en actions légitimes du navigateur en utilisant ses privilèges existants.

Cette approche pose un défi majeur pour les défenses de fin de ligne, car l'action finale n'est pas réalisée par du code malveillant conventionnel, mais par un logiciel légitime qui exécute l'attaque.

BragJack souligne un défi croissant alors que les navigateurs et applications de fin de ligne intègrent des agents IA de plus en plus capables.

Une extension compromise, traditionnellement limitée à la lecture de contenu web, peut dans certains designs devenir un vecteur d'accès à des logiciels capables de lire des fichiers, d'accéder aux données de navigation et d'agir sur des sites web au nom de l'utilisateur.

Les utilisateurs sont invités à maintenir leurs navigateurs à jour, à supprimer les extensions non reconnues ou inutilisées, et à traiter avec prudence les demandes d'autorisation de type "accès à toutes vos données sur tous les sites web".

En plus de son analyse, Weizman a publié un rapport technique complet détaillant l'ensemble des cinq attaques.

Construire une feuille de route de sécurité pour les attaques IA accélérées

Rejoignez Mikko Hyppönen et des responsables de sécurité de l'NFL, CHANEL et Atlassian pour un sommet numérique de deux heures sur les transformations des attaques à vitesse IA, les pratiques à abandonner, ainsi que les méthodes de validation, de décision, de correction et de révalidation à vitesse machine.

## This story in other languages

- [Deutsch](https://www.dataloco.com/de/bragjack-angriffe-ubernehmen-ki-browseragenten-uber-bosartige-erweiterungen)
- [Italiano](https://www.dataloco.com/it/bragjack-attacchi-hijack-agenti-ai-dei-browser-tramite-estensioni-malevole)
- [Nederlands](https://www.dataloco.com/nl/bragjack-aanvallen-gij-ai-browseragents-via-kwaadwillende-extensies)
- [Polski](https://www.dataloco.com/pl/bragjack-technika-hijackujaca-asystentow-ai-w-przegladarkach-za-pomoca-zlodziejskich-rozszerzen)
