Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позволяющую перехватывать встроенные в популярные браузеры функции ИИ с помощью одного вредоносного расширения.
BragJack был апробирован на пяти браузерах и помощниках на основе Chromium: Gemini Live от Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude от Anthropic в Chrome.
По результатам пять поставщиков назначили вознаграждения на сумму более 20 000 долл. а Google и Microsoft с тех пор устранили недостатки.
Злоупотребление можно реализовать без взаимодействия с пользователем, позволяя расширению управлять агентом браузера с ИИ и воспользоваться его существующими привилегиями для доступа к конфиденциальной информации или действий.
Атака полагается на тот факт, что ИИ-помощники все чаще интегрируются в браузеры и получают доступ к функциям браузерного уровня.
При этом для осуществления атаки необходимо, чтобы вредоносное расширение уже было установлено в браузере жертвы.
Модель ИИ обрабатывают инструкции и решают, что должно произойти.
Затем привилегированный компонент браузера выполняет действия, такие как доступ к вкладкам, чтение контента, создание снимков экрана или взаимодействие с веб-сайтами.
Проблема заключается в том, что расширения для браузеров могут манипулировать веб-трафиком и страницами, которым доверяют эти привилегированные компоненты.
Для всех пяти целевых платформ использовалось одно и то же расширение, основанное на функциональности Chromium declarativeNetRequest (DNR), позволяющее изменять способ обработки сетевых запросов, включая изменение заголовков ответов и перенаправление ресурсов.
В ходе атаки на Chrome Вейзман обнаружил, что, несмотря на блокировку расширений, препятствующую их прямому взаимодействию с привилегированным компонентом chrome://glic или внедрению скриптов на сайт Google Gemini, правила DNR все же могли перехватывать запросы, отправляемые встроенным веб-приложением Gemini.
Манипулируя заголовками безопасности и перенаправив ресурс JavaScript, он выполнил код внутри контекста Gemini, взаимодействуя напрямую с привилегированным компонентом ИИ Chrome, а не проходя через обычный поток запросов Gemini.
Вайзман полагает, что полученный доступ может позволить читать локальные файлы, получать доступ к веб-контенту, делать снимки экрана и потенциально получать доступ к камере и микрофону браузера.
Разработчики Chrome присвоили обнаруженной уязвимости CVE-2026-0628 и выплатили вознаграждение в размере 7000 долларов.
Атаки на браузеры с агентным управлением, такие как Perplexity Comet и Opera Neon, более сложные, поскольку их агенты могут взаимодействовать с веб-сайтами, а не просто читать их.
Встроенное в браузер расширение агента доверяет нескольким доменам Perplexity, включая тестовый домен, который не имел тех же мер защиты, что и основной сайт perplexity.ai.
Удалив перенаправление на этот домен с помощью DNR, он загрузил его и внедрил скрипт контента, способный взаимодействовать со встроенным агентом.
Полученный доступ включал историю просмотров, скриншоты, локальные файлы и возможность отправлять инструкции агенту.
Microsoft Edge представлял собой другую проблему. Вейзман обнаружил состояние гонки, при котором ограничение на короткое время отключается с принудительным запросом подтверждения, а затем возможность выполнения действия снова включается до того, как агент проверит его состояние.
Microsoft присвоила этому состоянию гонки идентификатор CVE-2026-55945.
Аналогичные уязвимости были продемонстрированы в Opera Neon и Claude в Chrome, хотя последний сам по себе является расширением для браузера, а не самим браузером.
Вейцман охарактеризовал свой метод, используемый для захвата этих агентов, методом «быстрого принуждения».
В отличие от традиционной инъекции подсказок, Prompt Forcing позволяет злоумышленнику передать агенту всю подсказку и последующие инструкции.
Затем агент, используя свои существующие привилегии, преобразует эти инструкции в легитимные действия браузера.
Подробный технический анализ метода - в отчете.
Post #8631
2.87K