Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Исследователь из компании Forever Security Гал Вейцман (Gal Weizman) продемонстрировал новую технику атак BragJack, которая позволяет вредоносному расширению перехватывать контроль над встроенными в браузеры ИИ-ассистентами. Новая атака работает против Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude в Chrome.

В своей статье Вейцман подчеркивает, что речь идет о PoC, и реальных атак такого рода пока замечено не было. Кроме того, перед использованием BragJack злоумышленнику сначала придется каким-то образом убедить жертву установить вредоносное расширение.

В основе применения BragJack в разных браузерах лежит одна и та же проблема: ИИ-агенты имеют привилегированный доступ к браузеру пользователя, могут читать страницы и локальные файлы, делать скриншоты или выполнять действия от имени человека. При этом управлять этими возможностями может только доверенный веб-компонент, например, веб-приложение Gemini или страница Perplexity.

Вейцман продемонстрировал, что расширение с обычными правами на изменение страниц и declarativeNetRequest (DNR) может вмешаться в трафик такой страницы и внедрить свой код в доверенный контекст, в результате получив возможность отдавать команды ИИ.

Используя этот подход, в Chrome исследователь добрался до привилегированного компонента Gemini. В результате его расширение смогло читать локальные файлы, получать данные о содержимом страниц, делать скриншоты и потенциально обращаться к камере и микрофону устройства. Этот баг получил идентификатор CVE-2026-0628 (8,8 балла по шкале CVSS), и разработчики Google устранили проблему с релизом Chrome 143.0.7499.192, а исследователю выплатили 7000 долларов США в рамках программы bug bounty.

В случае с браузером Perplexity Comet последствия от применения BragJack оказались серьезнее. Здесь встроенное расширение ИИ-агента доверяло нескольким доменам Perplexity, включая testing.perplexity.com, и тестовый домен оказался защищен хуже основного perplexity.ai. В итоге вредоносное расширение с помощью DNR убрало редирект с тестового домена и внедрило на страницу свой скрипт, получив доступ к агенту, истории браузера, локальным файлам и скриншотам. Во время тестов захваченный агент самостоятельно открыл почту жертвы, составил краткое резюме содержимого писем пользователя и отправил его на указанный адрес.

В Edge Вейцману пришлось обойти разделение агента на режимы Think и Do. В процессе исследователь обнаружил проблему состояния гонки, позволяющую навязать ИИ нужный промпт в момент переключения режимов, а затем вернуть агенту возможность выполнять действия. В Microsoft присвоили этому багу идентификатор CVE-2026-55945 и исправили проблему с выходом Edge 150.0.4078.48.

Аналогичные атаки исследователь провел против браузера Opera Neon и расширения Claude для Chrome.

Вейцман называет такой подход к атакам «навязыванием промпта» (Prompt Forcing). В отличие от обычных промпт-инжектов, где вредоносные инструкции прячут в контенте, который обрабатывает модель, в случае BragJack атакующий напрямую предоставляет ИИ-агенту готовый промпт с нужными командами. Агент воспринимает его как легитимную инструкцию и сам выполняет требуемые действия с теми привилегиями, которые уже имеет в браузере. В итоге атака осуществляется не с помощью вредоносного кода как такового, а через эксплуатацию штатного ИИ-компонента, что может затруднить ее обнаружение защитными решениями.

Суммарно за обнаружение пяти уязвимостей исследователь получил вознаграждения в размере 20 500 долларов США. Однако CVE пока присвоены только проблемам в Chrome и Edge, а для Comet, Opera Neon и Claude идентификаторов еще нет.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии