网络安全

BragJack攻击通过恶意扩展劫持浏览器中的人工智能代理

安全研究员 Gal Weizman 披露了一种名为 BragJack 的概念验证技术,该技术利用恶意浏览器扩展控制五种浏览器和服务中的人工智能助手,可能读取文件和浏览数据,并代表用户执行操作。这项研究获得了超过 20,000 美元的漏洞奖励,并促成了 CVE 编号的发布。

2026-09-19
2 分钟阅读
2 浏览量
فريق تحرير certi.news
BragJack攻击通过恶意扩展劫持浏览器中的人工智能代理

Forever Security 的安全研究员 Gal Weizman 披露了一种名为 BragJack 的新型攻击方式。该方式允许恶意浏览器扩展控制集成在基于 Chromium 的浏览器和服务中的人工智能助手。测试涉及带有 Gemini Live 的 Google Chrome、Perplexity Comet、Microsoft Edge、Opera Neon,以及 Claude in Chrome。

攻击只有在恶意扩展安装到受害者浏览器后才会开始,但测试显示,无需用户进一步交互即可执行利用。根据研究,该扩展能够利用人工智能代理的权限,访问敏感信息,或代表浏览器用户在网络上执行操作。

利用受信任组件

这类系统通常将负责解释指令的人工智能模型,与负责执行指令的高权限浏览器组件分开,例如读取标签页和内容、截取屏幕截图或与网站交互。Weizman 发现,该扩展能够操纵受高权限组件信任的流量和页面。

五项测试都使用了 Chromium 中的 declarativeNetRequest 功能。该功能允许扩展修改网络请求的处理方式,包括更改响应标头和重定向资源。在 Chrome 中,研究人员利用这一机制拦截嵌入式 Gemini 应用的请求,削弱部分安全标头,并重定向 JavaScript 资源,以便在 Gemini 的上下文中执行代码,随后与具有权限的人工智能组件通信。

研究人员表示,结果可能允许读取本地文件、访问网页内容、截取屏幕截图,并可能访问摄像头和麦克风。Google 将该问题归档为 CVE-2026-0628,并支付了 7,000 美元的奖励。文章还称,Google 和 Microsoft 已修复报告给它们的漏洞。

从读取数据到引导代理

在 Perplexity Comet 和 Opera Neon 中,风险更大,因为这些代理能够在网站上执行操作,而不只是读取内容。研究人员发现,Comet 的内置扩展信任多个属于 Perplexity 的域名,其中包括一个未像 perplexity.ai 一样受到保护的测试域名。通过 DNR,他移除了指向该域名的重定向,并加载了一个能够注入 content script、并与代理通信的页面。

测试显示,可以访问浏览记录、屏幕截图和本地文件,还可以向代理发送指令。在演示中,代理被迫访问 Perplexity,汇总受害者的电子邮件,然后将结果发送到另一个地址。

在 Edge 中,研究人员利用了 Microsoft 在 Think 模式和 Do 模式之间设置的隔离机制中的 race condition。在传递 prompt 时,可以暂时禁用该限制,然后在代理检查自身状态之前重新启用执行能力。Microsoft 将该问题命名为 CVE-2026-55945。研究称,针对 Opera Neon 和 Claude in Chrome 也存在类似方法,后者是浏览器扩展,而不是独立浏览器。

为什么这条新闻很重要?

Weizman 将这种方式称为 Prompt Forcing,以区别于传统的 prompt injection;攻击者不只是将指令放入模型读取的内容中,而是向代理传递完整的 prompt 及后续指令,使代理利用自身权限将这些指令转化为合法操作。实际上,被入侵的扩展成为通往一个能够读取数据并在网站上采取行动的组件的桥梁,而执行过程可能看起来并不像传统的恶意代码。

这项研究从五家供应商处获得了超过 20,000 美元的漏洞奖励,金额在 600 至 7,000 美元之间,并促成了 CVE 编号的发布。对于用户,文章建议更新浏览器,删除未知或未使用的扩展,并谨慎对待“读取和更改你在所有网站上的所有数据”这类权限。来源并未证明这些路径在修复后的当前版本中仍然全部可用,因此每款产品的状况仍取决于其更新情况和制造商采取的措施。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻