Кибербезопасность

Атака BragJack захватывает браузерных агентов искусственного интеллекта через вредоносное расширение

Исследователь безопасности Gal Weizman раскрыл метод доказательства концепции под названием BragJack, который использует вредоносное расширение браузера для захвата помощников искусственного интеллекта в пяти браузерах и сервисах, что может позволить читать файлы и данные браузинга, а также выполнять действия от имени пользователя. Исследование принесло более 20 000 долларов вознаграждений за обнаруженные уязвимости и привело к выпуску идентификаторов CVE.

2026-09-19
4 мин. чтения
2 просмотров
فريق تحرير certi.news
Атака BragJack захватывает браузерных агентов искусственного интеллекта через вредоносное расширение

Исследователь безопасности Gal Weizman из Forever Security раскрыл новый метод атаки, получивший название BragJack, который позволяет вредоносному расширению браузера захватывать встроенных помощников искусственного интеллекта в браузерах и сервисах на базе Chromium. В испытаниях участвовали Google Chrome с Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon, а также Claude in Chrome.

Атака начинается только после установки вредоносного расширения в браузере жертвы, однако она продемонстрировала возможность эксплуатации без каких-либо дополнительных действий пользователя. Согласно исследованию, расширение может использовать полномочия агента искусственного интеллекта для доступа к конфиденциальной информации или выполнения действий в интернете от имени владельца браузера.

Эксплуатация доверенных компонентов

Обычная архитектура таких систем предусматривает разделение между моделью искусственного интеллекта, интерпретирующей инструкции, и привилегированным браузерным компонентом, который их выполняет, например читает вкладки и содержимое, делает снимки экрана или взаимодействует с сайтами. Weizman обнаружил, что расширение может манипулировать трафиком и страницами, которым доверяет привилегированный компонент.

Во всех пяти экспериментах использовалась функция declarativeNetRequest в Chromium, позволяющая расширениям изменять обработку сетевых запросов, включая изменение заголовков ответа и перенаправление ресурсов. В Chrome этот механизм применялся для перехвата запросов встроенного приложения Gemini, ослабления некоторых защитных заголовков и перенаправления ресурса JavaScript для выполнения кода в контексте Gemini, а затем установления связи с привилегированным компонентом искусственного интеллекта.

Исследователь заявил, что результат может позволить читать локальные файлы, получать доступ к веб-содержимому, делать снимки экрана и, возможно, получать доступ к камере и микрофону. Google присвоила этому случаю идентификатор CVE-2026-0628 и выплатила вознаграждение в размере 7 000 долларов. В материале также говорится, что Google и Microsoft устранили уязвимости, о которых им сообщили.

От чтения данных к управлению агентом

В Perplexity Comet и Opera Neon риски были шире, поскольку агенты способны выполнять действия на сайтах, а не только читать содержимое. Исследователь обнаружил, что встроенное расширение Comet доверяет нескольким доменам Perplexity, включая незащищённый тестовый домен perplexity.ai. С помощью DNR он удалил перенаправление на этот домен и загрузил страницу, позволившую внедрить content script и установить связь с агентом.

Испытание продемонстрировало возможность доступа к истории браузинга, снимкам экрана и локальным файлам, а также отправки инструкций агенту. В демонстрации агент был вынужден открыть Perplexity, обобщить электронные сообщения жертвы, а затем отправить результаты на другой адрес.

В Edge исследователь использовал race condition в разделении, созданном Microsoft между режимами Think и Do. Ограничение можно было временно отключить во время передачи prompt, а затем вновь активировать возможность выполнения до того, как агент проверит своё состояние. Microsoft присвоила этому случаю идентификатор CVE-2026-55945. В исследовании также упоминаются похожие методы против Opera Neon и Claude in Chrome, причём последний является расширением браузера, а не отдельным браузером.

Почему эта новость важна?

Weizman называет этот метод Prompt Forcing, чтобы отличить его от традиционного prompt injection: злоумышленник не ограничивается внедрением инструкций в содержимое, которое читает модель, а передаёт агенту полный prompt и последующие инструкции, заставляя агента преобразовать их в легитимные действия с использованием своих полномочий. На практике скомпрометированное расширение становится мостом к компоненту, способному читать данные и действовать на сайтах, тогда как выполнение может не выглядеть как традиционный вредоносный код.

Исследование принесло более 20 000 долларов вознаграждений за обнаруженные уязвимости от пяти поставщиков; суммы составляли от 600 до 7 000 долларов. Кроме того, были выпущены идентификаторы CVE. Пользователям материал рекомендует обновлять браузеры, удалять неизвестные или неиспользуемые расширения и осторожно относиться к разрешениям вроде «читать и изменять все ваши данные на всех сайтах». Источник не утверждает, что все эти сценарии доступны в текущих версиях после исправлений, поэтому состояние каждого продукта по-прежнему зависит от его обновлений и действий производителя.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости