BragJack to nowa metoda, która wykorzystuje asystentów AI w przeglądarkach do odczytywania danych oraz realizacji niebezpiecznych i niepożądanych poleceń. Mamy jednak dwie pozytywne wiadomości: metoda została opracowana przez badaczy, co oznacza, że nie jest wyłącznie repertuarem hakerów. Co więcej, do przeprowadzenia takiego ataku potrzebne jest wcześniej zainstalowane złośliwe rozszerzenie, jednak jego pozyskanie jest możliwe. Osobiście również padłem ofiarą tego typu ataku: złośliwe rozszerzenie „uzłośliwiło się” po aktualizacji, a ochroniło mnie tylko dwustopniowe uwierzytelnienie (2FA).
Gal Weizman z Forever Security zaprezentował tę metodę ataku na różnych przeglądarkach, w tym Chrome, Perplexity Comet, Microsoft Edge, Operze Neon oraz Claude w Chrome. Dzięki swoim odkryciom badacz zdobył ponad 20 tysięcy dolarów w nagrodach, przy czym możliwości ataku różniły się pomiędzy poszczególnymi przeglądarkami i rozszerzeniami.
Rozszerzenie ingeruje w uprawnienia asystenta
Asystent AI w przeglądarce wymaga połączenia między modelem a narzędziami, które wykonują jego polecenia. Model odpowiada za zrozumienie zadania oraz jego „egzekucję”, natomiast określony komponent z uprawnieniami przeglądarki odczytuje karty, pobiera ich zawartość lub obsługuje strony. Metoda BragJack wykorzystuje luki w ochronie komunikacji między tymi elementami a samym asystentem. Złośliwe rozszerzenie mogło zmodyfikować stronę, której ufał komponent asystenta, uzyskując tym samym dostęp do jego bardziej „wewnętrznych” funkcji. W tym procesie pomocny był mechanizm declarativeNetRequest, który pozwala rozszerzeniom na modyfikację obsługi żądań sieciowych, w tym również nagłówków odpowiedzi i przekierowań.
W Chrome dostęp rozszerzeń do wewnętrznego komponentu asystenta był zablokowany, jednak ta ochrona nie obejmowała poprawnie osadzonych żądań aplikacji Gemini. Badacz zmodyfikował zatem nagłówki bezpieczeństwa i przekierował pobieranie zasobu JavaScript, uruchamiając własny kod w ramach jej kontekstu. Następnie komunikował się bezpośrednio z uprzywilejowanym komponentem, omijając standardowy obieg poleceń. W ten sposób można na przykład odczytywać pliki na komputerze, treści stron oraz wykonywać zrzuty ekranu, a być może (choć to nie zostało przetestowane bezpośrednio) również uzyskać dostęp do kamery i mikrofonu.
Comet otrzymał polecenie podsumowania danych z poczty
Choć Comet filtrował domenę Perplexity w zakresie komunikacji z rozszerzeniami, jego agent ufał słabiej chronionej domenie testowej. Badacz zablokował przekierowanie tej domeny i uruchomił na niej skrypt, który umożliwił komunikację z agentem. Dzięki temu uzyskał dostęp do historii przeglądania, zrzutów ekranu oraz plików na maszynie. Zademonstrował również, jak można wymusić wykonanie zadania, w ramach którego agent miał streścić wiadomości użytkownika i przesłać wynik na inny adres. W ten sposób możliwe było wygenerowanie wycieku czyichś wiadomości: co prawda w formie „pigułki”, ale mimo to. Osoba dysponująca poufnymi danymi na poczcie może, wiedząc, czego szukać, wyciągnąć z niej wszystko.

Na podstawie swoich odkryć, Gal Weizman ukuł nawet termin „Prompt Forcing”. I nie jest to bez powodu. „Zwykły” prompt injection polega na umieszczaniu instrukcji w materiałach, które AI przetwarza, mając nadzieję na zmianę jej zachowania. W tym przypadku, w ramach przejętego kanału komunikacji, można przekazać agentowi całe polecenie wraz z dodatkowymi instrukcjami, bez ukrywania ich w innych materiałach, które trafiają do AI.
Edge sprawdzał uprawnienia… ale w niewłaściwym momencie
Microsoft oddzielił możliwości swojego asystenta AI w przeglądarce: odpowiedzi na pytania oraz działania na stronach są zwyczajnie odseparowane. Przy wyłączonych rozszerzeniach można było wymusić wysłanie polecenia, jednak agent nie mógł go realizować poprzez interakcję z witrynami. Badacz odkrył jednak błąd w procesie synchronizacji: narzędzia były wyłączane na czas przekazania zadania, a następnie ponownie uruchamiane. W momencie, gdy agent sprawdzał swoje możliwości, miał już odpowiednie uprawnienia do wykonania wstrzykniętego zadania. Ta podatność otrzymała identyfikator CVE-2026-55945.
W Operze Neon oraz Claude w Chrome badacz także wykorzystywał spreparowane strony, którym ufały komponenty przyjmujące polecenia. Modyfikując je, mógł na przykład doprowadzić do przekazania asystentowi własnego zadania. Dokumentacja techniczna metody ujawnia przy tym dodatkowe obostrzenie: warianty dla Edge i Claude korzystały z uprawnienia rozszerzenia do wychwytywania błędów (czyli wprost: debugowania), co pozwalało zasymulować daną interakcję.
Poprawki wdrożono, ale…
Google i Microsoft naprawiły owe podatności. Google uwzględniło poprawkę CVE-2026-0628 już w aktualizacji dla Chrome ze stycznia. Jeśli zastanawiacie się, dlaczego tak długo czekano z informacją o tej metodzie, to podam Wam odpowiedź: celowo czeka się z takimi informacjami, aby każde przedsiębiorstwo mogło nie tylko wdrożyć poprawki dla odkrytych luk, ale także dokładnie przetestować swoje oprogramowanie w celu ujawnienia nowych podatności. Dopiero teraz jest odpowiedni moment, aby przekazać światu informacje o tym, co odkrył badacz.
Czytaj również: Gemini miał przeprowadzić zwykły test. Zaatakował trzy prawdziwe firmy.
Przypominam, byście zwracali uwagę na rozszerzenia: zarówno ich liczbę, jak i działanie po aktualizacjach. Zawsze instalujcie te od uznanych twórców, sprawdzajcie recenzje. Zwróćcie również uwagę na ich uprawnienia: zbyt szerokie to wręcz zaproszenie do ataku. Te elementy należy pilnować jak oka w głowie, ponieważ już wkrótce będziemy musieli uwzględnić obecność AI w przeglądarkach. Jeśli nie czujecie się komfortowo z tą funkcjonalnością, po prostu ją wyłączcie. Będzie znacznie bezpieczniej.

















