O pesquisador de segurança Gal Weizman, da Forever Security, revelou um novo método de ataque chamado BragJack, que permite a uma extensão de navegador maliciosa assumir o controle de assistentes de inteligência artificial integrados a navegadores e serviços baseados em Chromium. Os testes incluíram o Google Chrome com o Gemini Live, o Perplexity Comet, o Microsoft Edge, o Opera Neon e o Claude in Chrome.
O ataque só começa depois que a extensão maliciosa é instalada no navegador da vítima, mas demonstrou ser possível realizar a exploração sem interação adicional do usuário. Segundo a pesquisa, a extensão consegue explorar as permissões do agente de inteligência artificial para acessar informações sensíveis ou executar ações na web em nome do proprietário do navegador.
Exploração de componentes confiáveis
O projeto habitual desses sistemas baseia-se na separação entre o modelo de inteligência artificial, que interpreta as instruções, e um componente de navegador privilegiado que as executa, como ler abas e conteúdo, fazer capturas de tela ou interagir com sites. Weizman descobriu que a extensão consegue manipular o tráfego e as páginas em que o componente privilegiado confia.
Os cinco testes utilizaram a função declarativeNetRequest do Chromium, que permite às extensões modificar a forma como as solicitações de rede são tratadas, incluindo alterar cabeçalhos de resposta e redirecionar recursos. No Chrome, esse mecanismo foi usado para interceptar solicitações do aplicativo Gemini integrado, enfraquecer alguns cabeçalhos de proteção e redirecionar um recurso JavaScript para executar código no contexto do Gemini e, em seguida, comunicar-se com o componente de inteligência artificial privilegiado.
O pesquisador afirmou que o resultado poderia permitir a leitura de arquivos locais, o acesso ao conteúdo da web, a captura de telas e, possivelmente, o acesso à câmera e ao microfone. A Google atribuiu o caso ao CVE-2026-0628 e pagou uma recompensa de 7.000 dólares. O texto também afirma que Google e Microsoft corrigiram as vulnerabilidades comunicadas a elas.
Da leitura de dados ao direcionamento do agente
No Perplexity Comet e no Opera Neon, os riscos eram mais amplos porque os agentes conseguem executar ações nos sites, não apenas ler conteúdo. O pesquisador descobriu que a extensão integrada do Comet confiava em vários domínios pertencentes à Perplexity, incluindo um domínio de teste que não estava protegido, como perplexity.ai. Usando o DNR, ele removeu o redirecionamento para esse domínio e carregou uma página que permitia injetar um content script e comunicar-se com o agente.
O teste demonstrou a possibilidade de acessar o histórico de navegação, capturas de tela e arquivos locais, além de enviar instruções ao agente. Na demonstração, o agente foi forçado a visitar a Perplexity, resumir as mensagens eletrônicas da vítima e depois enviar os resultados para outro endereço.
No Edge, o pesquisador explorou uma race condition na separação criada pela Microsoft entre os modos Think e Do. Foi possível desativar temporariamente a restrição durante o processamento de um prompt e, em seguida, reativar a capacidade de execução antes que o agente verificasse seu estado. A Microsoft identificou o caso como CVE-2026-55945. A pesquisa mencionou a existência de técnicas semelhantes contra o Opera Neon e o Claude in Chrome, sendo este último uma extensão de navegador, e não um navegador independente.
Por que esta notícia é importante?
Weizman chama a técnica de Prompt Forcing para diferenciá-la do prompt injection tradicional; o invasor não se limita a inserir instruções no conteúdo que o modelo lê, mas fornece ao agente um prompt completo e instruções de acompanhamento, fazendo com que o agente transforme essas instruções em ações legítimas usando suas permissões. Na prática, a extensão comprometida torna-se uma ponte para um componente capaz de ler dados e agir em sites, enquanto a execução pode não se parecer com um código malicioso tradicional.
A pesquisa recebeu mais de 20.000 dólares em recompensas por vulnerabilidades dos cinco fornecedores, variando entre 600 e 7.000 dólares, e resultou na emissão de um identificador CVE. Para os usuários, o texto recomenda atualizar os navegadores, remover extensões desconhecidas ou não utilizadas e ter cuidado com permissões do tipo «ler e alterar todos os seus dados em todos os sites». A fonte não comprova que todos esses caminhos estejam disponíveis nas versões atuais após as correções; portanto, o estado de cada produto continua relacionado às suas atualizações e às medidas da empresa fabricante.