Вредоносные расширения захватывают ИИ-ассистентов браузеров через атаку BragJack
Исследователь безопасности Галь Вейцман из Forever Security обнаружил новую технику атаки, которая позволяет перехватывать ИИ-ассистентов популярных браузеров с помощью одного вредоносного расширения. Атака получила название BragJack. Исследователь продемонстрировал её на пяти браузерах на базе Chromium: Gemini Live в Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude от Anthropic в Chrome. Работа Вейцмана принесла более 20 000 долларов в виде баунти от пяти поставщиков, от 600 до 7 000 долларов за каждый случай, и привела к присвоению двух идентификаторов CVE. Атака требует предварительной установки вредоносного расширения в браузер жертвы. После установки оно может работать без участия пользователя, позволяя расширению контролировать ИИ-агента браузера и злоупотреблять его привилегиями для доступа к конфиденциальной информации или совершения действий от имени пользователя. Google и Microsoft уже устранили назначенные им уязвимости.
Атаки эксплуатируют доверенные компоненты браузера
Атаки используют способ интеграции ИИ-ассистентов в браузеры и предоставления им возможностей на уровне браузера. Вейцман описывает эти системы как имеющие «мозг» и «тело». ИИ-модель обрабатывает инструкции и определяет дальнейшие действия. Привилегированный компонент браузера выполняет эти действия, такие как доступ к вкладкам, чтение контента, создание скриншотов или взаимодействие с веб-сайтами. Проблема заключается в том, что браузерные расширения могут манипулировать веб-трафиком и страницами, которым доверяют эти привилегированные компоненты. Для всех пяти целевых продуктов использовалось одно и то же расширение, полагающееся на функциональность Chromium declarativeNetRequest (DNR). DNR позволяет расширениям изменять обработку сетевых запросов, включая изменение заголовков ответов и перенаправление ресурсов. В атаке на Chrome Вейцман обнаружил, что, хотя расширениям было запрещено напрямую взаимодействовать с привилегированным компонентом chrome://glic или внедрять скрипты на сайт Gemini, правила DNR могли перехватывать запросы, сделанные встроенным веб-приложением Gemini. Ослабив заголовки безопасности и перенаправив JavaScript-ресурс, он выполнил код в контексте Gemini, напрямую взаимодействуя с привилегированным ИИ-компонентом Chrome, минуя стандартный поток запросов Gemini. Полученный доступ позволял читать локальные файлы, получать доступ к веб-контенту, делать скриншоты и потенциально использовать камеру и микрофон браузера. Google присвоил находке CVE-2026-0628 и выплатил вознаграждение в 7 000 долларов.
От чтения данных к управлению ИИ-агентами
Атаки на агентивные браузеры, такие как Perplexity Comet и Opera Neon, заходят дальше, поскольку их агенты могут действовать на веб-сайтах, а не просто читать их. В Comet Вейцман обнаружил, что встроенное расширение агента браузера доверяло нескольким доменам Perplexity, включая тестовый домен, который не имел такой же защиты, как основной сайт perplexity.ai. Убрав перенаправление на этот домен с помощью DNR, он загрузил его и внедрил скрипт контента, способный взаимодействовать со встроенным агентом. Полученный доступ включал историю просмотров, скриншоты, локальные файлы и возможность отправлять инструкции агенту. Вейцман продемонстрировал, как заставить агента посетить Perplexity, суммировать электронные письма жертвы и отправить результаты на другой адрес. Microsoft Edge представлял иную сложность. Microsoft разделила своего агента на режимы «Think» и «Do», чтобы предотвратить одновременное выполнение произвольных инструкций и действий. Вейцман обнаружил состояние гонки, которое ненадолго отключало ограничение при принудительном запросе, а затем восстанавливало возможность действия до того, как агент проверит свое состояние. Microsoft присвоила этому состоянию гонки CVE-2026-55945. Аналогичные уязвимости были продемонстрированы на Opera Neon и Claude в Chrome, хотя последний сам по себе является расширением браузера, а не браузером. Ранее в этом году Вейцман сообщил о связанной слабости в Claude для Chrome: расширение выполняло встроенные рабочие процессы ИИ на синтетических кликах без проверки их происхождения от реального пользователя, и помеченный код оставался воспроизводимым восемь релизов спустя. Это последовало за ClaudeBleed, более ранней уязвимостью в том же расширении, раскрытой LayerX в апреле, когда Claude для Chrome доверял источнику claude.ai вместо проверки того, какой скрипт фактически им управлял.
Техника «Prompt Forcing» позволяет захватывать агентов
Вейцман называет технику захвата этих агентов «Prompt Forcing». В отличие от традиционного внедрения подсказок (prompt injection), где злоумышленник пытается вставить вредоносные инструкции в контент, который ИИ уже читает, Prompt Forcing позволяет злоумышленнику передать агенту полную подсказку и последующие инструкции. Затем агент преобразует эти инструкции в легитимные действия браузера, используя свои существующие привилегии. Это важно для защиты конечных точек, поскольку конечное действие выполняется не традиционным вредоносным кодом, а легитимным программным обеспечением, которому приказано выполнить атаку. BragJack указывает на растущую проблему по мере того, как браузеры и другие приложения для конечных точек получают более способных ИИ-агентов. Взломанное расширение, которое традиционно могло видеть только веб-контент, в некоторых конфигурациях может стать путем к программному обеспечению, которое читает файлы, данные просмотров и действует от имени пользователя на веб-сайтах.
Обновите браузеры и управляйте расширениями
Пользователям следует поддерживать браузеры в актуальном состоянии, удалять расширения, которые они не распознают или больше не используют, и с осторожностью относиться к запросам разрешений типа «читать и изменять все ваши данные на всех веб-сайтах». В дополнение к своему отчету Вейцман опубликовал полное техническое описание всех пяти атак.
Источник: BleepingComputer