Noticias de seguridad e inteligencia artificial

Seguridad de los agentes de IA del navegador · Por FireAI Security & Research Team · Publicado

Una investigación muestra que una sola extensión fraudulenta puede secuestrar los agentes de IA integrados en cinco navegadores

La investigación BragJack muestra que una extensión fraudulenta puede secuestrar los agentes de IA de Chrome, Edge y otros navegadores. Cómo revisar las extensiones en un Mac.

An AI agent icon and the FireAI mascot holding a block sign, next to the words “One rogue extension hijacks browser AI.”

Una sola extensión de navegador, instalada como cualquier otra, puede tomar el control del agente de IA integrado en Chrome, Edge u otros navegadores y hacer que actúe en nombre de un atacante, según informó Fox News el 28 de septiembre de 2026 a partir de una investigación de la empresa de seguridad Forever Security [1]. El investigador Gal Weizman llama a la técnica BragJack [2].

Contexto

Cada vez más navegadores incluyen un agente de IA capaz de leer una página, hacer una captura de pantalla o realizar una acción en nombre de una persona, y ese agente suele ejecutarse en páginas internas de confianza que el propio navegador trata como plenamente privilegiadas. Las extensiones, en cambio, son código de terceros que muchas personas instalan para bloquear anuncios, comparar precios o tareas similares, y reciben permisos por separado de esa capa de confianza [2].

Hallazgos

Según el propio informe de Forever Security, la técnica parte de un permiso que ya solicitan muchas extensiones legítimas: declarativeNetRequest de Chromium, pensado para herramientas como los bloqueadores de anuncios que reescriben solicitudes web. Weizman descubrió que ese mismo permiso puede debilitar las cabeceras de seguridad de una página y redirigir los archivos JavaScript que carga, incluidas las páginas internas que usa un navegador para comunicarse con su propio agente de IA integrado [2]. En lugar de esconder una instrucción en una página web y esperar a que la IA la lea, el enfoque más antiguo de la «inyección de prompts», la extensión envía una orden completa y lista para usar directamente por el canal de confianza que el fabricante del navegador creó para que su propio agente recibiera órdenes. El agente ejecuta entonces la instrucción con el acceso que ya tiene, lo que incluye leer archivos, hacer una captura de pantalla o, en una demostración contra el navegador Comet de Perplexity, resumir los correos recientes de un usuario y enviarlos a un buzón indicado [2].

DiNneR Serving es la técnica que aprovecha la combinación de estos dos planteamientos para atacar otros navegadores o extensiones inyectando código JS en contextos privilegiados.

Gal Weizman, Forever Security, al describir la técnica de base

Forever Security afirma que demostró la técnica contra Gemini Live en Chrome, Perplexity Comet, Actions de Microsoft Edge, Opera Neon y Claude in Chrome [2]. Google corrigió el fallo de Chrome/Gemini, registrado como CVE-2026-0628, con una recompensa de 7.000 dólares, y otros fabricantes, entre ellos Anthropic, pagaron recompensas por sus propias correcciones [1]. Las fuentes no coinciden del todo sobre a qué se aplica un segundo fallo, CVE-2026-55945: el informe de Forever Security lo vincula a Perplexity Comet, mientras que Fox News y BleepingComputer lo describen como una condición de carrera en Microsoft Edge [1] [3].

Implicaciones para los usuarios de Mac

Los navegadores afectados, Chrome, Edge, Opera y los navegadores basados en Chromium, funcionan en macOS, de modo que un Mac con las funciones de IA de uno de ellos activadas entra en el ámbito de esta investigación. Se trata de una prueba de concepto a la que los fabricantes ya han respondido con parches, no de una campaña activa confirmada [1] [2]. Señala un punto débil general: cualquier extensión con permisos amplios está en posición de interferir en lo que las funciones de IA de un navegador pueden ver y hacer, en cualquier sistema operativo en el que funcione ese navegador.

Recomendaciones

  1. En Safari, vaya al menú Safari › Ajustes › Extensiones, revise cada extensión y compruebe si su acceso a sitios web está configurado en Todos los sitios web, en una lista concreta o en Ninguno.
  2. En Chrome, abra chrome://extensions, revise el ajuste de acceso a sitios de cada extensión y cuestione cualquiera que tenga acceso a todos los sitios.
  3. En cualquier extensión con acceso amplio, abra su ficha en la tienda y compruebe el nombre del editor, la fecha de la última actualización y las reseñas recientes en busca de un cambio de nombre o de propietario.
  4. Elimine o desactive cualquier extensión que no reconozca, no use o ya no necesite.
  5. Instale extensiones solo desde la tienda oficial de Safari o la Chrome Web Store, y lea los permisos solicitados antes de instalarlas y no cuando algo ya parezca ir mal.

Relevancia para FireAI

FireAI es un firewall de red que trabaja a nivel de app, como Safari o Google Chrome en su conjunto, no a nivel de cada extensión dentro de esa app. Una extensión maliciosa que use la técnica BragJack aprovecha las conexiones propias del navegador, ya permitidas, de modo que un firewall situado fuera del proceso del navegador no puede distinguir una solicitud hecha por el propio navegador de otra provocada por una extensión fraudulenta; en la red el tráfico es idéntico. FireAI no puede detectar, enumerar, desactivar ni eliminar una extensión de navegador, y por eso importan los pasos de revisión anteriores.

  • El mapa mundial sitúa cada destino con el que hablan Safari o Chrome, por empresa y país, por app y no por extensión.
  • Si un navegador que normalmente contacta con unos pocos servicios conocidos se conecta de pronto a un sitio nuevo, una solicitud de conexión o una línea en el mapa lo pone de manifiesto, e Investigar una conexión ofrece una puntuación de riesgo y sus motivos.
  • Con las reglas por app, un navegador puede limitarse a los destinos que realmente necesita, y los modos de seguridad lo restringen aún más en una red que no es de confianza.

Limitaciones

Ninguna de las fuentes informa de un caso confirmado de uso de BragJack contra una víctima real fuera de las propias pruebas de Forever Security; los fabricantes implicados ya habían corregido los fallos notificados cuando apareció la cobertura [1] [2]. Las fuentes discrepan sobre a qué navegador afecta CVE-2026-55945, algo que este texto señala sin resolverlo [1] [3]. No se ha establecido cuántas extensiones usan en general el permiso declarativeNetRequest de una forma que pudiera aprovecharse del mismo modo.

FireAI es un producto de HisnLabs.

Pruebe FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants
  2. Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent
  3. BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions