Una sola extensión de navegador, instalada como cualquier otra, puede tomar el control del agente de IA integrado en Chrome, Edge u otros navegadores y hacer que actúe a favor de un atacante, informó Fox News el 28 de septiembre de 2026, con base en una investigación de la firma de seguridad Forever Security [1]. El investigador Gal Weizman llama a la técnica BragJack [2].
Contexto
Cada vez más navegadores incluyen un agente de IA capaz de leer una página, tomar una captura de pantalla o realizar una acción en nombre de una persona, y ese agente suele ejecutarse dentro de páginas internas de confianza que el propio navegador trata con privilegios completos. Las extensiones, en cambio, son código de terceros que muchas personas instalan para bloquear anuncios, comparar precios o tareas similares, y reciben permisos por separado de esa capa de confianza [2].
Hallazgos
Según el reporte de Forever Security, la técnica parte de un permiso que muchas extensiones legítimas ya solicitan: declarativeNetRequest de Chromium, pensado para herramientas como los bloqueadores de anuncios que reescriben solicitudes web. Weizman descubrió que ese mismo permiso puede debilitar los encabezados de seguridad de una página y redirigir los archivos JavaScript que carga, incluidas las páginas internas que un navegador usa para comunicarse con su propio agente de IA integrado [2]. En lugar de esconder una instrucción en una página web y esperar a que la IA la lea, el enfoque anterior de "inyección de prompts", la extensión envía una orden completa y lista directamente por el canal de confianza que el fabricante del navegador construyó para que su propio agente reciba órdenes. El agente ejecuta entonces la instrucción con el acceso que ya tiene, lo que incluye leer archivos, tomar una captura de pantalla o, en una demostración contra el navegador Comet de Perplexity, resumir los correos recientes de un usuario y enviarlos a un buzón determinado [2].
DiNneR Serving es la técnica que abusa de la combinación de estas dos narrativas para atacar otros navegadores y extensiones inyectando código JS en contextos privilegiados.
Gal Weizman, Forever Security, al describir la técnica subyacente
Forever Security afirma que demostró la técnica contra Gemini Live en Chrome, Perplexity Comet, las Actions de Microsoft Edge, Opera Neon y Claude in Chrome [2]. Google corrigió la falla de Chrome y Gemini, registrada como CVE-2026-0628, con una recompensa de 7,000 dólares, y otros fabricantes, entre ellos Anthropic, pagaron recompensas por sus propias correcciones [1]. Las fuentes no coinciden del todo sobre a qué se aplica una segunda falla, CVE-2026-55945: el reporte de Forever Security la vincula con Perplexity Comet, mientras que Fox News y BleepingComputer la describen como una condición de carrera en Microsoft Edge [1] [3].
Implicaciones para usuarios de Mac
Los navegadores afectados, Chrome, Edge, Opera y los navegadores basados en Chromium, funcionan todos en macOS, así que una Mac con las funciones de IA de uno de ellos activadas queda dentro del alcance de esta investigación. Se trata de una prueba de concepto a la que los fabricantes ya respondieron con parches, no de una campaña activa confirmada [1] [2]. Señala un punto débil general: cualquier extensión con permisos amplios está en posición de interferir con lo que las funciones de IA de un navegador pueden ver y hacer, en cualquier sistema operativo donde funcione ese navegador.
Recomendaciones
- En Safari, ve al menú Safari › Configuración › Extensiones, revisa cada extensión y comprueba si su acceso a sitios web está en Todos los sitios web, en una lista concreta o en Ninguno.
- En Chrome, abre chrome://extensions, revisa el ajuste de Acceso a sitios de cada extensión y cuestiona cualquiera configurada En todos los sitios.
- Para cualquier extensión con acceso amplio, abre su ficha en la tienda y revisa el nombre del editor, la fecha de la última actualización y las reseñas recientes en busca de señales de un cambio de marca o de dueño.
- Quita o desactiva cualquier extensión que no reconozcas, no uses o ya no necesites.
- Instala extensiones solo desde la tienda oficial de Safari o la Chrome Web Store, y lee los permisos solicitados antes de instalarlas, no después de que algo te parezca raro.
Relevancia para FireAI
FireAI es un firewall de red que trabaja a nivel de app, como Safari o Google Chrome en su conjunto, no a nivel de cada extensión dentro de esa app. Una extensión maliciosa que usa la técnica BragJack se aprovecha de las conexiones del propio navegador, que ya están permitidas, por lo que un firewall situado fuera del proceso del navegador no puede distinguir una solicitud que hizo el navegador de una provocada por una extensión maliciosa; en la red, el tráfico se ve igual. FireAI no puede detectar, enumerar, desactivar ni quitar una extensión del navegador, y por eso importan los pasos de revisión anteriores.
- El Mapa mundial traza cada destino con el que se comunica Safari o Chrome, por empresa y país, por app y no por extensión.
- Si un navegador que normalmente llega a un puñado de servicios conocidos se conecta de pronto a un lugar nuevo, un aviso de conexión o una línea en el mapa lo hace visible, e Investigar una conexión da una puntuación de riesgo y sus motivos.
- Con las reglas por app, un navegador puede limitarse a los destinos que realmente necesita, y los modos de seguridad lo restringen todavía más en una red que no es de confianza.
Limitaciones
Ninguna de las fuentes reporta un caso confirmado de BragJack usado contra una víctima real fuera de las pruebas de Forever Security; los fabricantes involucrados ya habían corregido las fallas reportadas cuando apareció la cobertura [1] [2]. Las fuentes no coinciden sobre qué navegador afecta CVE-2026-55945, algo que esta nota señala sin resolver [1] [3]. No está establecido cuántas extensiones de uso general emplean el permiso declarativeNetRequest de una forma de la que se pueda abusar igual.
FireAI es un producto de HisnLabs.
Prueba FireAI, de HisnLabs gratis durante 17 días.