Cibersegurança

O ataque BragJack sequestra agentes de inteligência artificial nos navegadores por meio de uma extensão maliciosa

O pesquisador de segurança Gal Weizman revelou uma técnica de prova de conceito chamada BragJack, que explora uma extensão de navegador maliciosa para assumir o controle de assistentes de inteligência artificial em cinco navegadores e serviços, podendo permitir a leitura de arquivos e dados de navegação e a execução de ações em nome do usuário. A pesquisa recebeu mais de 20 mil dólares em recompensas por vulnerabilidades e resultou na emissão de identificadores CVE.

2026-09-19
5 min de leitura
2 visualizações
فريق تحرير certi.news
O ataque BragJack sequestra agentes de inteligência artificial nos navegadores por meio de uma extensão maliciosa

O pesquisador de segurança Gal Weizman, da Forever Security, revelou um novo método de ataque chamado BragJack, que permite a uma extensão de navegador maliciosa assumir o controle de assistentes de inteligência artificial integrados a navegadores e serviços baseados em Chromium. Os testes incluíram o Google Chrome com o Gemini Live, o Perplexity Comet, o Microsoft Edge, o Opera Neon e o Claude in Chrome.

O ataque só começa depois que a extensão maliciosa é instalada no navegador da vítima, mas demonstrou ser possível realizar a exploração sem interação adicional do usuário. Segundo a pesquisa, a extensão consegue explorar as permissões do agente de inteligência artificial para acessar informações sensíveis ou executar ações na web em nome do proprietário do navegador.

Exploração de componentes confiáveis

O projeto habitual desses sistemas baseia-se na separação entre o modelo de inteligência artificial, que interpreta as instruções, e um componente de navegador privilegiado que as executa, como ler abas e conteúdo, fazer capturas de tela ou interagir com sites. Weizman descobriu que a extensão consegue manipular o tráfego e as páginas em que o componente privilegiado confia.

Os cinco testes utilizaram a função declarativeNetRequest do Chromium, que permite às extensões modificar a forma como as solicitações de rede são tratadas, incluindo alterar cabeçalhos de resposta e redirecionar recursos. No Chrome, esse mecanismo foi usado para interceptar solicitações do aplicativo Gemini integrado, enfraquecer alguns cabeçalhos de proteção e redirecionar um recurso JavaScript para executar código no contexto do Gemini e, em seguida, comunicar-se com o componente de inteligência artificial privilegiado.

O pesquisador afirmou que o resultado poderia permitir a leitura de arquivos locais, o acesso ao conteúdo da web, a captura de telas e, possivelmente, o acesso à câmera e ao microfone. A Google atribuiu o caso ao CVE-2026-0628 e pagou uma recompensa de 7.000 dólares. O texto também afirma que Google e Microsoft corrigiram as vulnerabilidades comunicadas a elas.

Da leitura de dados ao direcionamento do agente

No Perplexity Comet e no Opera Neon, os riscos eram mais amplos porque os agentes conseguem executar ações nos sites, não apenas ler conteúdo. O pesquisador descobriu que a extensão integrada do Comet confiava em vários domínios pertencentes à Perplexity, incluindo um domínio de teste que não estava protegido, como perplexity.ai. Usando o DNR, ele removeu o redirecionamento para esse domínio e carregou uma página que permitia injetar um content script e comunicar-se com o agente.

O teste demonstrou a possibilidade de acessar o histórico de navegação, capturas de tela e arquivos locais, além de enviar instruções ao agente. Na demonstração, o agente foi forçado a visitar a Perplexity, resumir as mensagens eletrônicas da vítima e depois enviar os resultados para outro endereço.

No Edge, o pesquisador explorou uma race condition na separação criada pela Microsoft entre os modos Think e Do. Foi possível desativar temporariamente a restrição durante o processamento de um prompt e, em seguida, reativar a capacidade de execução antes que o agente verificasse seu estado. A Microsoft identificou o caso como CVE-2026-55945. A pesquisa mencionou a existência de técnicas semelhantes contra o Opera Neon e o Claude in Chrome, sendo este último uma extensão de navegador, e não um navegador independente.

Por que esta notícia é importante?

Weizman chama a técnica de Prompt Forcing para diferenciá-la do prompt injection tradicional; o invasor não se limita a inserir instruções no conteúdo que o modelo lê, mas fornece ao agente um prompt completo e instruções de acompanhamento, fazendo com que o agente transforme essas instruções em ações legítimas usando suas permissões. Na prática, a extensão comprometida torna-se uma ponte para um componente capaz de ler dados e agir em sites, enquanto a execução pode não se parecer com um código malicioso tradicional.

A pesquisa recebeu mais de 20.000 dólares em recompensas por vulnerabilidades dos cinco fornecedores, variando entre 600 e 7.000 dólares, e resultou na emissão de um identificador CVE. Para os usuários, o texto recomenda atualizar os navegadores, remover extensões desconhecidas ou não utilizadas e ter cuidado com permissões do tipo «ler e alterar todos os seus dados em todos os sites». A fonte não comprova que todos esses caminhos estejam disponíveis nas versões atuais após as correções; portanto, o estado de cada produto continua relacionado às suas atualizações e às medidas da empresa fabricante.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias