TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8631 2.87K
Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позволяющую перехватывать встроенные в популярные браузеры функции ИИ с помощью одного вредоносного расширения.

BragJack был апробирован на пяти браузерах и помощниках на основе Chromium: Gemini Live от Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude от Anthropic в Chrome.

По результатам пять поставщиков назначили вознаграждения на сумму более 20 000 долл. а Google и Microsoft с тех пор устранили недостатки.

Злоупотребление можно реализовать без взаимодействия с пользователем, позволяя расширению управлять агентом браузера с ИИ и воспользоваться его существующими привилегиями для доступа к конфиденциальной информации или действий.

Атака полагается на тот факт, что ИИ-помощники все чаще интегрируются в браузеры и получают доступ к функциям браузерного уровня.

При этом для осуществления атаки необходимо, чтобы вредоносное расширение уже было установлено в браузере жертвы.

Модель ИИ обрабатывают инструкции и решают, что должно произойти.

Затем привилегированный компонент браузера выполняет действия, такие как доступ к вкладкам, чтение контента, создание снимков экрана или взаимодействие с веб-сайтами.

Проблема заключается в том, что расширения для браузеров могут манипулировать веб-трафиком и страницами, которым доверяют эти привилегированные компоненты.

Для всех пяти целевых платформ использовалось одно и то же расширение, основанное на функциональности Chromium declarativeNetRequest (DNR), позволяющее изменять способ обработки сетевых запросов, включая изменение заголовков ответов и перенаправление ресурсов.

В ходе атаки на Chrome Вейзман обнаружил, что, несмотря на блокировку расширений, препятствующую их прямому взаимодействию с привилегированным компонентом chrome://glic или внедрению скриптов на сайт Google Gemini, правила DNR все же могли перехватывать запросы, отправляемые встроенным веб-приложением Gemini.

Манипулируя заголовками безопасности и перенаправив ресурс JavaScript, он выполнил код внутри контекста Gemini, взаимодействуя напрямую с привилегированным компонентом ИИ Chrome, а не проходя через обычный поток запросов Gemini.

Вайзман полагает, что полученный доступ может позволить читать локальные файлы, получать доступ к веб-контенту, делать снимки экрана и потенциально получать доступ к камере и микрофону браузера.

Разработчики Chrome присвоили обнаруженной уязвимости CVE-2026-0628 и выплатили вознаграждение в размере 7000 долларов.

Атаки на браузеры с агентным управлением, такие как Perplexity Comet и Opera Neon, более сложные, поскольку их агенты могут взаимодействовать с веб-сайтами, а не просто читать их.

Встроенное в браузер расширение агента доверяет нескольким доменам Perplexity, включая тестовый домен, который не имел тех же мер защиты, что и основной сайт perplexity.ai.

Удалив перенаправление на этот домен с помощью DNR, он загрузил его и внедрил скрипт контента, способный взаимодействовать со встроенным агентом.

Полученный доступ включал историю просмотров, скриншоты, локальные файлы и возможность отправлять инструкции агенту.

Microsoft Edge представлял собой другую проблему. Вейзман обнаружил состояние гонки, при котором ограничение на короткое время отключается с принудительным запросом подтверждения, а затем возможность выполнения действия снова включается до того, как агент проверит его состояние.

Microsoft присвоила этому состоянию гонки идентификатор CVE-2026-55945.

Аналогичные уязвимости были продемонстрированы в Opera Neon и Claude в Chrome, хотя последний сам по себе является расширением для браузера, а не самим браузером.

Вейцман охарактеризовал свой метод, используемый для захвата этих агентов, методом «быстрого принуждения».

В отличие от традиционной инъекции подсказок, Prompt Forcing позволяет злоумышленнику передать агенту всю подсказку и последующие инструкции.

Затем агент, используя свои существующие привилегии, преобразует эти инструкции в легитимные действия браузера.

Подробный технический анализ метода - в отчете.
Forever BragJack: How We Hijacked 5 Of The World's Most Popular Browsers Using Their Built-In AI Assistants · Forever Security We hijacked the agents inside Gemini Live in Chrome, Microsoft Edge, Opera Neon, Perplexity Comet, and Claude in Chrome - using one single extension
More from @true_secator
  1. Sep 21, 2026Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозитор…
  2. Sep 21, 2026Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, п…
  3. Sep 21, 2026И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае вз…
  4. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
  5. Sep 18, 2026Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023…
  6. Sep 18, 2026Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пя…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →