사이버 보안

악성 확장 프로그램을 통해 브라우저의 AI 에이전트를 탈취하는 BragJack 공격

보안 연구원 Gal Weizman은 5개의 브라우저와 서비스에서 악성 브라우저 확장 프로그램을 이용해 인공지능 비서를 장악할 수 있는 BragJack이라는 개념 증명 기법을 공개했다. 이로 인해 파일과 브라우징 데이터를 읽고 사용자를 대신해 작업을 수행할 수 있다. 이 연구는 20,000달러가 넘는 버그 바운티를 받았으며 CVE 식별자가 발급되는 결과로 이어졌다.

2026-09-19
3 분 읽기
2 조회수
فريق تحرير certi.news
악성 확장 프로그램을 통해 브라우저의 AI 에이전트를 탈취하는 BragJack 공격

Forever Security의 보안 연구원 Gal Weizman은 BragJack이라는 새로운 공격 기법을 공개했다. 이 기법은 Chromium 기반 브라우저와 서비스에 통합된 인공지능 비서를 악성 브라우저 확장 프로그램으로 장악할 수 있게 한다. 실험에는 Gemini Live가 포함된 Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, 그리고 Claude in Chrome이 포함됐다.

공격은 피해자의 브라우저에 악성 확장 프로그램이 설치된 뒤에만 시작되지만, 추가적인 사용자 상호작용 없이도 익스플로잇을 실행할 수 있는 가능성을 보여줬다. 연구에 따르면 확장 프로그램은 인공지능 에이전트의 권한을 악용해 민감한 정보에 접근하거나 브라우저 소유자를 대신해 웹에서 작업을 수행할 수 있다.

신뢰받는 구성 요소 악용

이러한 시스템의 일반적인 설계는 지시를 해석하는 인공지능 모델과, 탭 및 콘텐츠 읽기, 스크린샷 촬영 또는 웹사이트와의 상호작용처럼 지시를 실행하는 권한 있는 브라우저 구성 요소를 분리한다. Weizman은 확장 프로그램이 privileged 구성 요소가 신뢰하는 트래픽과 페이지를 조작할 수 있다는 점을 발견했다.

5가지 실험은 Chromium의 declarativeNetRequest 기능을 사용했다. 이 기능은 확장 프로그램이 네트워크 요청 처리 방식을 수정하도록 하며, 응답 헤더 변경과 리소스 리디렉션 등을 지원한다. Chrome에서는 이 메커니즘을 사용해 내장된 Gemini 애플리케이션의 요청을 가로채고, 일부 보호 헤더를 약화시키며, JavaScript 리소스를 리디렉션해 Gemini 컨텍스트 안에서 코드를 실행한 뒤 권한 있는 인공지능 구성 요소와 통신했다.

연구원은 그 결과 로컬 파일 읽기, 웹 콘텐츠 접근, 스크린샷 촬영, 그리고 카메라와 마이크에 대한 접근까지 가능해질 수 있다고 말했다. Google은 이 사안을 CVE-2026-0628로 분류하고 7,000달러의 보상금을 지급했다. 또한 해당 자료에 따르면 Google과 Microsoft는 제보받은 취약점을 수정했다.

데이터 읽기에서 에이전트 지시까지

Perplexity Comet과 Opera Neon에서는 에이전트가 콘텐츠를 읽는 데 그치지 않고 웹사이트에서 작업을 수행할 수 있기 때문에 위험이 더 컸다. 연구원은 Comet에 내장된 확장 프로그램이 Perplexity에 속한 여러 도메인을 신뢰하며, 그중 perplexity.ai처럼 보호되지 않은 테스트 도메인도 있다는 점을 발견했다. DNR을 사용해 해당 도메인으로의 리디렉션을 제거하고, content script를 주입해 에이전트와 통신할 수 있는 페이지를 로드했다.

테스트에서는 브라우징 기록, 스크린샷, 로컬 파일에 접근하고 에이전트에 지시를 보낼 수 있는 가능성이 나타났다. 시연에서는 에이전트가 Perplexity를 방문하고 피해자의 이메일을 요약한 뒤 그 결과를 다른 주소로 보내도록 강제했다.

Edge에서는 Microsoft가 Think 모드와 Do 모드 사이에 설정한 분리에서 race condition을 악용했다. prompt를 전달하는 동안 제한을 일시적으로 비활성화한 다음, 에이전트가 자신의 상태를 확인하기 전에 실행 기능을 다시 활성화할 수 있었다. Microsoft는 이 사안에 CVE-2026-55945라는 이름을 부여했다. 연구에서는 Opera Neon과 Claude in Chrome을 상대로 한 유사한 기법도 언급했으며, 후자는 독립적인 브라우저가 아니라 브라우저 확장 프로그램이다.

이 소식이 중요한 이유

Weizman은 이 기법을 기존의 prompt injection과 구별하기 위해 Prompt Forcing이라고 부른다. 공격자는 모델이 읽는 콘텐츠 안에 지시를 삽입하는 데 그치지 않고, 에이전트에 완전한 prompt와 후속 지시를 전달해 에이전트가 자신의 권한을 사용하여 해당 지시를 정당한 작업으로 바꾸도록 한다. 실질적으로 탈취된 확장 프로그램은 데이터를 읽고 웹사이트에서 행동할 수 있는 구성 요소로 이어지는 다리가 되며, 실행 과정이 전형적인 악성 코드처럼 보이지 않을 수 있다.

이 연구는 5개 공급업체로부터 20,000달러가 넘는 버그 바운티를 받았으며, 보상금은 600달러에서 7,000달러 사이였다. 또한 CVE 식별자가 발급되는 결과로 이어졌다. 사용자에게 이 자료는 브라우저를 업데이트하고, 알 수 없거나 사용하지 않는 확장 프로그램을 제거하며, «모든 웹사이트에서 모든 데이터를 읽고 변경»과 같은 권한을 신중하게 다룰 것을 권고한다. 모든 경로가 수정 이후 현재 버전에서 이용 가능하다는 점을 출처가 입증한 것은 아니므로, 각 제품의 상태는 해당 제품의 업데이트와 제조업체의 조치에 따라 달라진다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기