Beveiliging · 22 september 2026
BragJack-aanvallen gij AI-browseragents via kwaadwillende extensies
Een beveiligingsonderzoeker genaamd Gal Weizman van Forever Security heeft een nieuwe aanvalstechniek onthuld die AI-assistenten in populaire browsers kan gij controleren met een enkele kwaadwillende browser extensie.
De techniek, gedoopt tot BragJack, werd getoond tegenover vijf Chromium-gebaseerde browsers of browserassistenten: Google Chrome's Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon en Anthropic's Claude in Chrome.
De onderzoeker verdiende meer dan $20.000 aan bug-bounties van de vijf leveranciers, variërend van $600 tot $7.000, en produceerde twee CVE's.
De aanval vereist dat de kwaadwillende extensie al geïnstalleerd is in de browser van het slachtoffer.
Zodra geïnstalleerd kan de extensie de AI-browseragent zonder interactie met de gebruiker besturen en misbruiken van bestaande bevoegdheden om gevoelige informatie te benaderen of namens de gebruiker acties uit te voeren.
Google en Microsoft hebben de geleverde fouten inmiddels opgelost.
De aanval maakt misbruik van de manier waarop AI-assistenten steeds nauwer worden verbonden met browsers en browsergerichte bevoegdheden krijgen.
In zijn analyse beschrijft Weizman deze systemen als een "hersenen" en een "lijf". Het AI-model verwerkt instructies en bepaalt wat er moet gebeuren.
Een bevoegd component in de browser voert vervolgens de acties uit, zoals toegang krijgen tot tabs, inhoud lezen, schermafbeeldingen maken of interactie hebben met websites.
Het probleem, volgens de onderzoeker, is dat browser extensies webverkeer en pagina's kunnen manipuleren die door deze bevoegde componenten worden vertrouwd.
Dezelfde extensie werd bij alle vijf doelwitten gebruikt, gebaseerd op Chromium's declaratieve netwerkverzoek (DNR) functionaliteit. DNR stelt extensies in staat om netwerkverzoeken te wijzigen, inclusief het wijzigen van antwoordkoppen en het omleiden van resources.
In de Chrome-aanval ontdekte Weizman dat extensies, hoewel ze direct geen toegang hebben tot het bevoorrechte chrome://glic component of scripts mogen injecteren in Gemini's site, DNR-regels nog steeds verzoeken kunnen onderscheppen die door de ingesloten Gemini-webapp worden gemaakt.
Door beveiligingskoppen te verzwakken en een JavaScript-resource om te leiden, kon hij code binnen de Gemini-context uitvoeren en direct communiceren met Chrome's bevoorrechte AI-component, zonder de normale Gemini-aanvraagstroom.
Deze toegang kon lokale bestanden lezen, webinhoud benaderen, schermafbeeldingen maken en potentiëel toegang krijgen tot de browsercamera en -microfoon. Chrome heeft de bevinding als CVE-2026-0628 gemarkeerd en een bounty van $7.000 toegekend.
Van data lezen naar AI-agents besturen
De aanvallen tegen agentische browsers zoals Perplexity Comet en Opera Neon gaan verder, omdat hun agents acties kunnen uitvoeren op websites in plaats van alleen maar te lezen.
Voor Comet ontdekte Weizman dat de ingebouwde agent van de browser vertrouwde op meerdere Perplexity-domeinen, waaronder een testdomein dat minder bescherming had dan het hoofd Perplexity-domein. Door een omleiding naar dat domein met DNR te verwijderen, kon hij het laden en een content script injecteren dat kon communiceren met de ingebouwde agent.
Deze toegang omvatte browserv geschiedenis, schermafbeeldingen, lokale bestanden en de mogelijkheid om instructies aan de agent te sturen. Weizman toonde aan hoe de agent gedwongen werd Perplexity te bezoeken, e-mails van de gebruiker te samenvatten en de resultaten naar een ander adres te sturen.
Microsoft Edge presenteerde een andere uitdaging. Microsoft had de agent gesplitst in "Think" en "Do" modi om te voorkomen dat er willekeurige instructies en acties tegelijk konden worden uitgevoerd.
Weizman vond een race condition die kortstondig de beperking uitschakelde tijdens het forceren van een prompt, waarna de actie-capaciteit werd hersteld voordat de agent zijn status controleerde. Microsoft heeft de race condition als CVE-2026-55945 gemarkeerd.
Gelijke fouten werden aangetoond tegen Opera Neon en Claude in Chrome, hoewel Claude zelf een extensie is en geen aparte browser.
Earlier dit jaar, bij Manifold Security, rapporteerde ik een gerelateerde zwakte in Claude voor Chrome: de extensie voerde haar ingebouwde AI-workflows uit op gesimuleerde klikken zonder te verifiëren dat ze echt van een gebruiker kwamen, en de gemarkeerde code bleef reproduceerbaar acht releases later.
Dat volgde op ClaudeBleed, een eerdere fout in dezelfde extensie die LayerX in april meldde, waarbij Claude voor Chrome vertrouwde op de claude.ai-origin in plaats van te controleren welk script de AI daadwerkelijk aantrok.
Weizman noemt de techniek die wordt gebruikt om deze agents te gijnen "Prompt Forcing".
In tegenstelling tot conventionele prompt-injectie, waarbij een aanvaller probeert schadelijke instructies te verstoppen in inhoud die een AI al leest, laat Prompt Forcing de aanvaller een volledige prompt en vervolg instructies aan de agent zien. De agent vertaalt die instructies vervolgens in legitieme browseracties met behulp van haar bestaande bevoegdheden.
Dat heeft invloed op endpoint-defenses, omdat de uiteindelijke actie niet door conventioneel kwaadwillende code wordt uitgevoerd, maar door legitieme software die wordt opgedragen om die actie te doen.
BragJack wijst op een groeiende uitdaging terwijl browsers en andere endpoint-apps steeds meer capabele AI-agents krijgen. Een gecompromitteerde extensie die traditioneel alleen webinhoud zag, kan in sommige ontwerpen een pad worden naar software die bestanden leest, browserv geschiedenis benadert en namens de gebruiker acties uitvoert op websites.
Gebruikers moeten hun browsers volledig up-to-date houden, onbekende of ongewenste extensies verwijderen en voorzichtig zijn bij brede "lees en wijzig alle uw gegevens op alle websites" permissie-aanvragen.
Naast zijn analyse heeft Weizman een volledige technische opsplitsing gepubliceerd die alle vijf aanvallen beslaat.
Bouw uw beveiligingsplan voor AI-aanvallen
Sluit u zich bij Mikko Hyppönen en veiligheidsleiders van de NFL, CHANEL en Atlassian aan voor een twee uur durende digitale top over hoe AI-snelheid-aanvallen veranderen, wat verdedigers moeten stoppen met doen, en hoe ze kunnen valideren, beslissen, repareren en opnieuw valideren met machinaal tempo.