Исследователь безопасности Gal Weizman из Forever Security раскрыл новый метод атаки, получивший название BragJack, который позволяет вредоносному расширению браузера захватывать встроенных помощников искусственного интеллекта в браузерах и сервисах на базе Chromium. В испытаниях участвовали Google Chrome с Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon, а также Claude in Chrome.
Атака начинается только после установки вредоносного расширения в браузере жертвы, однако она продемонстрировала возможность эксплуатации без каких-либо дополнительных действий пользователя. Согласно исследованию, расширение может использовать полномочия агента искусственного интеллекта для доступа к конфиденциальной информации или выполнения действий в интернете от имени владельца браузера.
Эксплуатация доверенных компонентов
Обычная архитектура таких систем предусматривает разделение между моделью искусственного интеллекта, интерпретирующей инструкции, и привилегированным браузерным компонентом, который их выполняет, например читает вкладки и содержимое, делает снимки экрана или взаимодействует с сайтами. Weizman обнаружил, что расширение может манипулировать трафиком и страницами, которым доверяет привилегированный компонент.
Во всех пяти экспериментах использовалась функция declarativeNetRequest в Chromium, позволяющая расширениям изменять обработку сетевых запросов, включая изменение заголовков ответа и перенаправление ресурсов. В Chrome этот механизм применялся для перехвата запросов встроенного приложения Gemini, ослабления некоторых защитных заголовков и перенаправления ресурса JavaScript для выполнения кода в контексте Gemini, а затем установления связи с привилегированным компонентом искусственного интеллекта.
Исследователь заявил, что результат может позволить читать локальные файлы, получать доступ к веб-содержимому, делать снимки экрана и, возможно, получать доступ к камере и микрофону. Google присвоила этому случаю идентификатор CVE-2026-0628 и выплатила вознаграждение в размере 7 000 долларов. В материале также говорится, что Google и Microsoft устранили уязвимости, о которых им сообщили.
От чтения данных к управлению агентом
В Perplexity Comet и Opera Neon риски были шире, поскольку агенты способны выполнять действия на сайтах, а не только читать содержимое. Исследователь обнаружил, что встроенное расширение Comet доверяет нескольким доменам Perplexity, включая незащищённый тестовый домен perplexity.ai. С помощью DNR он удалил перенаправление на этот домен и загрузил страницу, позволившую внедрить content script и установить связь с агентом.
Испытание продемонстрировало возможность доступа к истории браузинга, снимкам экрана и локальным файлам, а также отправки инструкций агенту. В демонстрации агент был вынужден открыть Perplexity, обобщить электронные сообщения жертвы, а затем отправить результаты на другой адрес.
В Edge исследователь использовал race condition в разделении, созданном Microsoft между режимами Think и Do. Ограничение можно было временно отключить во время передачи prompt, а затем вновь активировать возможность выполнения до того, как агент проверит своё состояние. Microsoft присвоила этому случаю идентификатор CVE-2026-55945. В исследовании также упоминаются похожие методы против Opera Neon и Claude in Chrome, причём последний является расширением браузера, а не отдельным браузером.
Почему эта новость важна?
Weizman называет этот метод Prompt Forcing, чтобы отличить его от традиционного prompt injection: злоумышленник не ограничивается внедрением инструкций в содержимое, которое читает модель, а передаёт агенту полный prompt и последующие инструкции, заставляя агента преобразовать их в легитимные действия с использованием своих полномочий. На практике скомпрометированное расширение становится мостом к компоненту, способному читать данные и действовать на сайтах, тогда как выполнение может не выглядеть как традиционный вредоносный код.
Исследование принесло более 20 000 долларов вознаграждений за обнаруженные уязвимости от пяти поставщиков; суммы составляли от 600 до 7 000 долларов. Кроме того, были выпущены идентификаторы CVE. Пользователям материал рекомендует обновлять браузеры, удалять неизвестные или неиспользуемые расширения и осторожно относиться к разрешениям вроде «читать и изменять все ваши данные на всех сайтах». Источник не утверждает, что все эти сценарии доступны в текущих версиях после исправлений, поэтому состояние каждого продукта по-прежнему зависит от его обновлений и действий производителя.