Bezpieczeństwo · 22 września 2026
Dostępne również w Deutsch, Français, Italiano, Nederlands
BragJack: Technika Hijackująca Asystentów AI w Przeglądarkach za Pomocą Złodziejskich Rozszerzeń
Badacz bezpieczeństwa Gal Weizman z firmy Forever Security ujawnił nową metodę ataku, zwaną BragJack, która umożliwia przejęcie asystentów AI wbudowanych w popularne przeglądarki przy użyciu jednego złośliwego rozszerzenia przeglądarkowego.
Zdemonstrowano ją przeciwko pięciu przeglądarkom opartym na Chromium lub ich asystentom: Google Chrome Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon oraz Anthropic Claude w Chrome.
Badanie przyniosło ponad 20000 USD w nagrodach bug bounty od pięciu dostawców, w wysokości od 600 do 7000 USD, oraz wywołało dwa CVE.
Atak wymaga, aby złośliwe rozszerzenie było już zainstalowane w przeglądarce ofiary.
Po jego instalacji rozszerzenie może działać bez interakcji użytkownika, kontrolując asystenta AI przeglądarkowego i wykorzystując jego uprawnienia do dostępu do wrażliwych informacji lub działania w imieniu ofiary.
Oba Google i Microsoft już naprawiły luki, które im przyznano.
Wykorzystanie zaufanych komponentów przeglądarki
Ataki eksploatują rosnącą integrację asystentów AI z przeglądarkami i przydzielanie im uprawnień poziomu przeglądarki.
W swoim analizie Weizman opisuje te systemy jako posiadające "mózg" i "ciało". Model AI przetwarza instrukcje i decyduje, co powinno się stać.
Komponent przydzielony uprawnienia wykonuje działania, takie jak dostęp do zakładek, czytanie treści, robienie zrzutów ekranu lub interakcja z witrynami.
Problem polega na tym, że rozszerzenia przeglądarkowe mogą manipulować ruchem sieciowym i stronami, które te przydzielone komponenty uznają za zaufane.
Ta sama metoda została zastosowana wobec wszystkich pięciu celów, opierając się na funkcjonalności deklaratywnego żądania sieciowego (DNR) Chromium. DNR pozwala rozszerzeniom modyfikować przetwarzanie żądań sieciowych, w tym zmieniać nagłówki odpowiedzi i przekierowywać zasoby.
W ataku na Chrome Weizman wykrył, że choć rozszerzenia były blokowane przed bezpośrednim dotykaniem komponentu chrome://glic lub wstrzykiwaniem skryptów do strony Gemini Google, reguły DNR nadal mogły przechwycić żądania dokonane przez wbudowaną aplikację Gemini.
Poprzez osłabienie nagłówków bezpieczeństwa i przekierowanie zasobu JavaScript, udało się wykonać kod w kontekście Gemini i komunikować się bezpośrednio z przydzielonym komponentem AI przeglądarki, omijając normalny przepływ żądań Gemini.
Dostęp uzyskany w wyniku tego pozwalał na czytanie lokalnych plików, dostęp do treści sieciowej, robienie zrzutów ekranu oraz potencjalny dostęp do kamery i mikrofonu przeglądarki. Chrome przyznało lukę CVE-2026-0628 i wypłaciło nagrodę 7000 USD.
Od czytania danych do kontroli agentów AI
Ataki przeciwko agentom przeglądarkowym, takim jak Perplexity Comet i Opera Neon, idą dalej, ponieważ ich agenty mogą działać na stronach, a nie tylko je czytać.
W przypadku Cometu Weizman odkrył, że wbudowane rozszerzenie agenta zaufało kilku domenom Perplexity, w tym testowej, która nie otrzymała takich samych ochronnych mechanizmów jak główna strona perplexity.ai.
Usunięcie przekierowania do tej domeny za pomocą DNR spowodowało jej załadowanie i wstrzyknięcie skryptu treści, który mógł rozmawiać z wbudowanym agentem.
Dostęp ten obejmował historię przeglądania, zrzuty ekranu, lokalne pliki oraz możliwość wysyłania instrukcji do agenta. Weizman pokazał, jak wymusić, aby agent odwiedził Perplexity, podsumował e-maile ofiary i wysłał wyniki do innego adresu.
Microsoft Edge przedstawił inny problem. Microsoft podzielił swój agent na tryby "Think" i "Do", aby zapobiec przyjmowaniu dowolnych instrukcji i działań jednocześnie.
Weizman wykrył warunkowy wyścig, który tymczasowo dezaktywuje ograniczenie podczas wymuszania promptu, a następnie ponownie aktywuje możliwość działania przed tym, jak agent sprawdzi swój stan.
Microsoft przyznało lukę CVE-2026-55945 temu warunkowi wyścigu.
Podobne luki zostały również udowodnione wobec Opera Neon i Claude w Chrome, chociaż Claude jest samodzielnym rozszerzeniem przeglądarki.
W ramach wcześniejszych prac w firmie Manifold Security raportowałem podobną słabość w Claude dla Chrome: rozszerzenie uruchamiało swoje wewnętrzne przepływy AI na syntetycznych kliknięciach bez weryfikacji, czy pochodzą z rzeczywistego użytkownika, a oznaczenie kodu nadal było odtwarzalne po ośmiu kolejnych wersjach.
Było to kontynuacją luky ClaudeBleed, wcześniej zgłoszonej przez LayerX w kwietniu, w której Claude dla Chrome ufało domenie claude.ai zamiast sprawdzać, który skrypt faktycznie napędzał ją.
Weizman nazwał technikę przejmowania tych agentów "Prompt Forcing".
W odróżnieniu od konwencjonalnego prompt injection, gdzie atakujący próbuje wplatać szkodliwe instrukcje w treść, którą AI już czyta, Prompt Forcing pozwala atakującemu przekazać agentowi cały prompt oraz kolejne instrukcje.
Agent przetłumacza te instrukcje na legalne działania przeglądarki przy użyciu istniejących uprawnień.
To ma znaczenie dla mechanizmów ochrony końcowej, ponieważ finalna akcja nie jest wykonywana przez typowy złośliwy kod, lecz przez legalne oprogramowanie, które zostało poinstruowane do przeprowadzenia ataku.
BragJack wskazuje na rosnące wyzwanie, gdy przeglądarki i inne aplikacje końcowe zyskują coraz bardziej zdolne agenty AI. Złośliwe rozszerzenie, które tradycyjnie widziałoby tylko treść sieciową, może w niektórych projektach stać się drogą do oprogramowania czytającego pliki, danych przeglądania i działającego na stronach w imieniu użytkownika.
Użytkownicy powinni regularnie aktualizować przeglądarki, usuwać nieznane lub nieużywane rozszerzenia oraz zachować ostrożność wobec szerokich promptów wymagających uprawnień "czytaj i zmieniaj wszystkie dane na wszystkich witrynach".
Oprócz analizy, Weizman opublikował szczegółowy techniczny opis wszystkich pięciu ataków.
Tworzenie strategii bezpieczeństwa dla ataków z wykorzystaniem AI
Dołącz do Mikko Hyppönena i liderów bezpieczeństwa z NFL, CHANEL i Atlassian na dwugodzinnej cyfrowej sesji, podczas której omówimy, jak ataki z prędkością AI zmieniają obraz zagrożeń, co powinni przestać robić obrońcy oraz jak walidować, decydować, naprawiać i ponownie walidować w tempie maszynowym.