Категории Нейросети и ИИ

BragJack захватывает ИИ-агентов пяти браузерных продуктов

BragJack захватывает ИИ-агентов пяти браузерных продуктов

Исследователь безопасности Галь Вайцман из Forever Security описал технику BragJack, которая позволяет вредоносному расширению перехватывать управление встроенными ИИ-помощниками браузеров. Атака затронула Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude in Chrome. По данным автора исследования, после установки расширения пользователю не нужно совершать никаких действий для срабатывания атаки.

Работа принесла исследователю выплаты от Google, Anthropic, Microsoft, Perplexity и Opera. Размер вознаграждений составил от $600 до $7000, а общая сумма превысила $20 000. Для уязвимостей Chrome и Edge выпустили идентификаторы CVE-2026-0628 и CVE-2026-55945 соответственно.

Общий изъян связан с тем, как браузеры разделяют ИИ-помощника на две части. Модель получает и обрабатывает инструкции на сервере, а компонент внутри браузера исполняет их с расширенными правами. Исследователь сравнивает эти части с «мозгом» и «телом»: первое решает, что делать, второе открывает вкладки, читает данные или взаимодействует со страницами.

Как BragJack захватывает ИИ-агентов браузеров

BragJack использует возможности расширений Chromium для внедрения кода на страницах и изменения сетевых запросов. Исследователь задействовал механизм declarativeNetRequest, который позволяет расширению менять обработку запросов и ответов. Расширение получает доступ к веб-страницам, которым доверяет встроенный ИИ-агент, и может отправлять ему команды.

В Chrome расширение не могло напрямую внедрить скрипт на сайт Gemini, однако могло подменить загружаемый JavaScript-файл через изменение сетевого запроса. Это позволило выполнить код в контексте помощника и обращаться к привилегированному компоненту браузера. Вайцман сообщил, что при такой атаке можно было делать снимки экрана, получать доступ к локальным файлам, а также включать камеру и микрофон.

Читайте также:

В Opera Neon исследователь смог отправлять команды агенту через страницу opera.com, поскольку сайт не блокировал запуск кода расширений. В качестве примера он использовал инструкцию открыть почту жертвы, собрать письма от финансового отдела и переслать их. Расширение также могло скрыть свои действия от пользователя, изменяя сетевой трафик.

Microsoft Edge разделяет возможности помощника между режимами Think и Do. Первый принимает запросы и читает страницы, второй выполняет действия, но не должен принимать команды. Исследователь нашёл состояние гонки: он отправлял инструкцию в Think, а затем быстро переключал помощника в Do, после чего агент исполнял полученный запрос. Эта ошибка получила CVE-2026-55945.

Автор называет самым серьёзным сценарий для Perplexity Comet, ИИ-браузера Perplexity. Основной домен сервиса блокировал расширения, но в коде сохранился тестовый адрес testing.perplexity.com, которому агент тоже доверял. Расширение отменяло перенаправление с тестового домена, внедряло в него код и получало возможность отдавать агенту команды.

В Comet это давало доступ к скриншотам, истории посещений, данным пользователя и любым файлам операционной системы, а также позволяло действовать от имени владельца браузера. Для Claude in Chrome схема была похожей: исследователь использовал страницу Anthropic, способную передавать произвольные запросы в боковую панель. Claude in Chrome сам выполнен как расширение, а не отдельный браузер.

Вайцман назвал подход Prompt Forcing. При prompt injection злоумышленник добавляет инструкцию в обрабатываемый моделью контент, а здесь полностью задаёт исходный запрос и последующие команды. В его демонстрациях ИИ-агент выполнял действия штатными средствами браузера, используя уже выданные ему разрешения.

Источники: Forever, Bleepingcomputer