---
title: BragJack attacchi hijack agenti AI dei browser tramite estensioni malevole
url: https://www.dataloco.com/it/bragjack-attacchi-hijack-agenti-ai-dei-browser-tramite-estensioni-malevole
published: 2026-09-22T12:45:21+00:00
language: it
section: Sicurezza
source: https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/
organizations: assistants, bounties, browser, chrome, extensions, security
publisher: Dataloco
---

# BragJack attacchi hijack agenti AI dei browser tramite estensioni malevole

Un ricercatore di sicurezza di Forever Security ha rivelato una nuova tecnica di attacco che può hijack gli assistenti AI integrati nei browser più diffusi utilizzando un'unica estensione browser malevola. L'attacco, denominato BragJack, è stato dimostrato contro cinque browser basati su Chromium o assistenti AI dei browser: Google Chrome Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon e Anthropic Claude in Chrome. La ricerca ha fruttato più di 20.000 USD in bug bounty dai cinque fornitori, con premi che variano da 600 a 7.000 USD, e ha prodotto due CVE. L'attacco richiede che l'estensione malevola sia già installata nel browser della vittima. Una volta installata, l'estensione può controllare un agente AI del browser senza interazione dell'utente, abusando dei privilegi esistenti per accedere a informazioni sensibili o agire a nome della vittima. Entrambi Google e Microsoft hanno risolto le vulnerabilità a cui hanno fatto riferimento. Gli attacchi sfruttano il modo in cui gli assistenti AI vengono sempre più integrati nei browser e dotati di capacità di livello browser. In una presentazione, il ricercatore descrive questi sistemi come dotati di "cervello" e "corpo". Il modello AI elabora le istruzioni e decide cosa deve accadere. Un componente privilegiato del browser esegue le azioni, come l'accesso alle schede, la lettura del contenuto, lo scatto di screenshot o l'interazione con i siti web. Il problema, secondo il ricercatore, è che le estensioni possono manipolare il traffico web e le pagine che questi componenti privilegiati considerano affidabili. La stessa estensione è stata utilizzata su tutti e cinque i target, basandosi sulla funzionalità declarativeNetRequest (DNR) di Chromium. DNR permette alle estensioni di modificare il modo in cui vengono gestite le richieste di rete, inclusa la modifica degli header di risposta e il reindirizzamento delle risorse. Nell'attacco a Chrome, il ricercatore ha scoperto che, sebbene le estensioni fossero bloccate dall'interazione diretta con il componente privilegiato chrome://glic o dall'iniezione di script nella pagina Gemini di Google, le regole DNR potevano comunque intercettare le richieste effettuate dall'app web incorporata di Gemini.

Deboleificando gli header di sicurezza e reindirizzando una risorsa JavaScript, è stato possibile eseguire codice nel contesto di Gemini, comunicando direttamente con il componente AI privilegiato di Chrome invece di passare attraverso il flusso normale delle richieste di Gemini. L'accesso risultante poteva leggere file locali, raggiungere il contenuto web, scattare screenshot e potenzialmente accedere alla fotocamera e al microfono del browser. Chrome ha assegnato la vulnerabilità CVE-2026-0628 e ha pagato un premio di 7.000 USD. Gli attacchi contro agenti AI come Perplexity Comet e Opera Neon vanno oltre, poiché questi agenti possono agire su siti web anziché limitarsi a leggerli. Per Comet, il ricercatore ha scoperto che l'estensione integrata del browser affidava diversi domini Perplexity, inclusa una pagina di test non protetta come il sito principale perplexity.ai. Rimuovendo un reindirizzamento verso quel dominio con DNR, è stato possibile caricarlo e iniettare uno script di contenuto in grado di dialogare con l'agente integrato. L'accesso risultante includeva la cronologia di navigazione, screenshot, file locali e la possibilità di inviare istruzioni all'agente. Il ricercatore ha dimostrato la possibilità di forzare l'agente a visitare Perplexity, riassumere le email della vittima e inviare i risultati a un altro indirizzo. Microsoft Edge ha presentato una sfida diversa. Microsoft aveva diviso il suo agente in modalità "Think" e "Do" per impedire l'esecuzione di istruzioni arbitrarie contemporaneamente. Il ricercatore ha individuato una condizione di gara che disattiva temporaneamente la restrizione durante l'elaborazione di una richiesta, quindi riattiva la capacità di azione prima che l'agente verifichi lo stato. Microsoft ha assegnato la CVE-2026-55945 alla condizione di gara. Flaw simili sono stati dimostrati su Opera Neon e Claude in Chrome, sebbene quest'ultimo sia un'estensione del browser piuttosto che un browser vero e proprio. All'inizio di quest'anno, nel lavoro presso Manifold Security, il ricercatore ha segnalato una debolezza correlata in Claude per Chrome: l'estensione eseguiva i propri flussi di lavoro AI su click sintetici senza verificare che provenissero da un utente reale, e il codice segnalato era ancora riproducibile otto release dopo.

Tale vulnerabilità, nota come ClaudeBleed, era stata divulgata da LayerX ad aprile, in cui Claude per Chrome affidava l'origine claude.ai invece di verificare quale script stesse realmente eseguendo le azioni. Il ricercatore chiama la tecnica utilizzata per prendere il controllo di questi agenti "Prompt Forcing". A differenza dell'injection di prompt convenzionale, in cui un attaccante cerca di inserire istruzioni malevole nel contenuto già letto da un AI, il Prompt Forcing permette all'attaccante di fornire all'agente un intero prompt e le istruzioni successive. L'agente traduce quindi queste istruzioni in azioni legittime del browser utilizzando i suoi privilegi esistenti. Questo aspetto è cruciale per le difese di endpoint, poiché l'azione finale non è eseguita da codice malevolo tradizionale, ma da software legittimo istruito a compiere l'attacco. BragJack evidenzia una sfida crescente mentre i browser e altre applicazioni di endpoint acquisiscono agenti AI più potenti. Un'estensione compromessa che tradizionalmente avrebbe potuto accedere solo al contenuto web può, in alcuni progetti, diventare un canale per software in grado di leggere file, dati di navigazione e agire su siti web per l'utente. Gli utenti dovrebbero mantenere i browser completamente aggiornati, rimuovere le estensioni non riconosciute o non più utilizzate e trattare con cautela i prompt che richiedono ampi permessi di "leggere e modificare tutti i dati sui siti web". In aggiunta alla sua presentazione, il ricercatore ha pubblicato una panoramica tecnica completa che copre tutti e cinque gli attacchi.

## This story in other languages

- [Deutsch](https://www.dataloco.com/de/bragjack-angriffe-ubernehmen-ki-browseragenten-uber-bosartige-erweiterungen)
- [Français](https://www.dataloco.com/fr/rechercheur-revele-la-technique-bragjack-pour-usurper-les-agents-ia-des-navigateurs)
- [Nederlands](https://www.dataloco.com/nl/bragjack-aanvallen-gij-ai-browseragents-via-kwaadwillende-extensies)
- [Polski](https://www.dataloco.com/pl/bragjack-technika-hijackujaca-asystentow-ai-w-przegladarkach-za-pomoca-zlodziejskich-rozszerzen)
