BragJack: badacz pokazał, jak rozszerzenia mogły przejąć asystentów AI w przeglądarkach
Gal Weizman z Forever Security opisał metodę ataku wymierzoną w funkcje AI w Chrome, Comet, Edge, Operze Neon i Claude in Chrome. Za zgłoszone luki badacz otrzymał ponad 20 tysięcy dolarów nagród.
Gal Weizman, reprezentujący firmę Forever Security, opracował technikę pozwalającą na przejęcie kontroli nad funkcjami asystentów AI wbudowanych w popularne przeglądarki. Wśród przetestowanych produktów znalazły się Gemini Live w Chrome, Perplexity Comet, Microsoft Edge, Opera Neon oraz Claude in Chrome. Za zgłoszenie podatności badacz zebrał łącznie ponad 20 tysięcy dolarów, choć zakres i skutki ataku różniły się w zależności od konkretnej przeglądarki i zainstalowanych rozszerzeń.
Jak złośliwe rozszerzenie manipulowało uprawnieniami asystenta
Działanie asystenta AI w przeglądarce opiera się na kanale łączącym model językowy z komponentami wykonującymi jego decyzje. Model interpretuje polecenie użytkownika, natomiast osobny, uprzywilejowany element systemu odpowiada za operacje na kartach, pobieranie treści stron czy sterowanie interfejsem. Odkryta metoda, nazwana BragJack, bazuje na słabościach w zabezpieczeniu tej komunikacji przed wpływem zainstalowanych wtyczek. Złośliwe rozszerzenie mogło ingerować w stronę, do której komponent asystenta miał zaufanie, i w ten sposób sięgnąć po jego głębsze funkcje. Kluczową rolę odegrał mechanizm declarativeNetRequest, umożliwiający rozszerzeniom modyfikowanie żądań sieciowych, w tym nagłówków odpowiedzi i przekierowań.
W przypadku Chrome dostęp rozszerzeń do wewnętrznego komponentu asystenta był domyślnie zablokowany, jednak zabezpieczenie to nie obejmowało w pełni żądań wysyłanych przez osadzoną aplikację Gemini. Weizman podmienił nagłówki bezpieczeństwa i przekierował ładowanie zasobu JavaScript, wprowadzając w ten sposób własny kod do kontekstu aplikacji. Dzięki temu mógł komunikować się bezpośrednio z uprzywilejowanym komponentem, obchodząc standardową ścieżkę przekazywania poleceń. Taki dostęp otwierał możliwość odczytu plików z dysku i treści odwiedzanych stron oraz wykonywania zrzutów ekranu, a teoretycznie, choć bez bezpośrednich testów, także dostępu do kamery i mikrofonu.
Comet wykonał polecenie streszczenia korespondencji e-mail
Comet blokował ingerencję rozszerzeń w komunikację związaną z domeną Perplexity, jego agent jednak ufał odrębnej, słabiej zabezpieczonej domenie testowej. Badacz zablokował przekierowanie tej domeny i podłożył w niej skrypt zdolny do rozmowy z agentem. W efekcie zdobył dostęp do historii przeglądania, zrzutów ekranu oraz plików znajdujących się na urządzeniu. Udało mu się również zmusić agenta do wykonania zadania polegającego na streszczeniu wiadomości e-mail użytkownika i wysłaniu wyniku na inny adres. To otwierało drogę do wycieku prywatnej korespondencji, choć w skróconej, uproszczonej formie. Osoba znająca schemat ataku i wiedząca, czego szukać, mogłaby w ten sposób wyciągnąć z poczty poufne informacje, na przykład wyniki badań.
Na bazie swoich obserwacji Weizman zaproponował nowe pojęcie: „Prompt Forcing”. Klasyczny prompt injection polega na wstrzykiwaniu instrukcji do treści przetwarzanych przez model, w nadziei że zmieni to jego zachowanie. W opisywanym scenariuszu, dzięki przejęciu kanału komunikacji, atakujący mógł przekazać agentowi kompletne polecenie razem z dodatkowymi instrukcjami, bez konieczności ukrywania ich w danych trafiających do modelu.
Edge weryfikował uprawnienia w złym momencie
Microsoft rozdzielił funkcje swojego asystenta AI na dwie kategorie: odpowiadanie na pytania oraz działania wykonywane na stronach internetowych. Przy wyłączonych rozszerzeniach dało się wprawdzie wywołać polecenie, ale agent nie mógł go zrealizować poprzez interakcję z witryną. Badacz odnalazł jednak błąd w procesie synchronizacji uprawnień: narzędzia były wyłączane tylko na czas przekazywania zadania, a następnie ponownie aktywowane. W momencie, gdy agent sprawdzał swoje możliwości, już dysponował uprawnieniami potrzebnymi do wykonania wstrzykniętego polecenia. Podatność otrzymała oznaczenie CVE-2026-55945.
Podobny mechanizm ze spreparowanymi, zaufanymi stronami badacz zastosował także wobec Opery Neon oraz Claude in Chrome, modyfikując je tak, by wymusić przekazanie asystentowi własnego zadania. Dokumentacja techniczna opisująca metodę wskazuje ponadto na dodatkowy warunek: warianty ataku dla Edge i Claude korzystały z uprawnienia rozszerzenia do wychwytywania błędów, czyli funkcji debugowania, co pozwoliło zasymulować wymaganą interakcję użytkownika.
Poprawki już wdrożono
Google i Microsoft usunęły opisane podatności. Poprawka oznaczona jako CVE-2026-0628 trafiła do Chrome w ramach styczniowej aktualizacji. Powodem odstępu czasowego między naprawą a publikacją informacji o metodzie jest standardowa praktyka branżowa: firmy potrzebują czasu, by wdrożyć poprawki dla wykrytych luk oraz szerzej przetestować swoje oprogramowanie w poszukiwaniu podobnych problemów. Dlatego dopiero teraz uznano, że nadszedł właściwy moment na ujawnienie szczegółów odkrycia.
Warto raz jeszcze przypomnieć o konieczności kontrolowania rozszerzeń w przeglądarce: ich liczby oraz zachowania po każdej aktualizacji. Instalować należy tylko te pochodzące od zaufanych twórców, sprawdzając wcześniej opinie użytkowników. Istotna jest też uwaga wobec przydzielanych uprawnień: zbyt szeroki zakres dostępu praktycznie zaprasza do ataku. Skoro funkcje AI stają się coraz częstszym elementem przeglądarek, ich obecność również trzeba brać pod uwagę przy ocenie bezpieczeństwa. Osoby, które nie czują się komfortowo z taką funkcją, mogą po prostu ją wyłączyć, co zwiększy poziom bezpieczeństwa.
Źródło: AntyWeb


