Notizie su sicurezza e intelligenza artificiale

Sicurezza degli agenti IA nel browser · Di FireAI Security & Research Team · Pubblicato

Una ricerca mostra che una sola estensione ostile può dirottare gli agenti IA integrati in cinque browser

La ricerca BragJack mostra che una sola estensione ostile può dirottare gli agenti IA di Chrome, Edge e altri browser. Come controllare le estensioni di Safari e Chrome su Mac.

An AI agent icon and the FireAI mascot holding a block sign, next to the words “One rogue extension hijacks browser AI.”

Una singola estensione del browser, installata come qualsiasi altra, può prendere il controllo dell’agente IA integrato in Chrome, Edge o diversi altri browser e farlo agire per conto di un aggressore, ha riferito Fox News il 28 settembre 2026 sulla base di una ricerca della società di sicurezza Forever Security [1]. Il ricercatore Gal Weizman chiama la tecnica BragJack [2].

Contesto

Un numero crescente di browser include ormai un agente IA in grado di leggere una pagina, catturare una schermata o compiere un’azione per conto di una persona, e quell’agente gira di solito all’interno di pagine interne e fidate che il browser stesso considera pienamente privilegiate. Le estensioni del browser, invece, sono codice di terze parti che molte persone installano per bloccare la pubblicità, confrontare prezzi o svolgere compiti simili, e ricevono permessi separati da quel livello fidato [2].

Risultati

Secondo il rapporto di Forever Security, la tecnica parte da un permesso che molte estensioni legittime già richiedono: declarativeNetRequest di Chromium, pensato per strumenti come i blocchi pubblicitari che riscrivono le richieste web. Weizman ha scoperto che lo stesso permesso può indebolire le intestazioni di sicurezza di una pagina e reindirizzare i file JavaScript che carica, comprese le pagine interne che un browser usa per comunicare con il proprio agente IA integrato [2]. Anziché nascondere un’istruzione in una pagina web sperando che l’IA la legga, come nel vecchio approccio della «prompt injection», l’estensione invia un comando completo e già pronto direttamente lungo il canale fidato che il produttore del browser ha costruito perché il proprio agente riceva ordini. L’agente esegue quindi l’istruzione con l’accesso di cui già dispone, compresa la lettura di file, la cattura di una schermata o, in una dimostrazione contro il browser Comet di Perplexity, il riepilogo delle e-mail recenti di un utente e il loro invio a una casella indicata [2].

DiNneR Serving è la tecnica che sfrutta la combinazione di questi due aspetti per attaccare altri browser o estensioni iniettando codice JS in contesti privilegiati.

Gal Weizman, Forever Security, descrivendo la tecnica di base

Forever Security afferma di aver dimostrato la tecnica contro Gemini Live in Chrome, Perplexity Comet, le Actions di Microsoft Edge, Opera Neon e Claude in Chrome [2]. Google ha corretto la falla di Chrome/Gemini, registrata come CVE-2026-0628, con una ricompensa di 7.000 dollari, e altri produttori, tra cui Anthropic, hanno pagato ricompense per le rispettive correzioni [1]. Le fonti non concordano del tutto su dove si applichi una seconda falla, CVE-2026-55945: il rapporto di Forever Security la collega a Perplexity Comet, mentre Fox News e BleepingComputer la descrivono come una race condition in Microsoft Edge [1] [3].

Implicazioni per chi usa un Mac

I browser interessati, Chrome, Edge, Opera e i browser basati su Chromium, girano tutti su macOS, quindi un Mac con le funzioni IA di uno di questi browser attive rientra nell’ambito della ricerca. Si tratta di una prova di concetto a cui i produttori hanno già risposto con delle patch, non di una campagna attiva confermata [1] [2]. Indica però un punto debole generale: qualsiasi estensione con permessi ampi si trova nella posizione di interferire con ciò che le funzioni IA di un browser possono vedere e fare, su qualunque sistema operativo giri quel browser.

Raccomandazioni

  1. In Safari, aprire il menu Safari › Impostazioni › Estensioni, esaminare ogni estensione e verificare se l’accesso ai siti web è impostato su tutti i siti, su un elenco specifico o su nessuno.
  2. In Chrome, aprire chrome://extensions, controllare l’impostazione Accesso ai siti di ogni estensione e valutare con sospetto qualsiasi voce impostata su tutti i siti.
  3. Per ogni estensione con accesso ampio, aprire la relativa scheda nello store e controllare nome dell’editore, data dell’ultimo aggiornamento e recensioni recenti, alla ricerca di segni di un cambio di nome o di proprietà.
  4. Rimuovere o disattivare qualsiasi estensione non riconosciuta, inutilizzata o non più necessaria.
  5. Installare estensioni solo dallo store ufficiale di Safari o dal Chrome Web Store, e leggere i permessi richiesti prima dell’installazione, non dopo che qualcosa sembra non andare.

Rilevanza per FireAI

FireAI è un firewall di rete che opera a livello di app, per esempio Safari o Google Chrome nel loro insieme, non a livello della singola estensione all’interno di quell’app. Un’estensione malevola che usa la tecnica BragJack sfrutta le connessioni del browser stesso, già autorizzate, quindi un firewall che si trova al di fuori del processo del browser non può distinguere una richiesta fatta dal browser da una innescata da un’estensione ostile; in rete il traffico è identico. FireAI non può rilevare, elencare, disattivare o rimuovere un’estensione del browser, ed è per questo che i passaggi di verifica descritti sopra sono importanti.

  • La Mappa del mondo traccia ogni destinazione con cui comunicano Safari o Chrome, per azienda e paese, per app e non per estensione.
  • Se un browser che normalmente raggiunge pochi servizi familiari si connette all’improvviso a una destinazione nuova, una richiesta di connessione o una linea sulla mappa lo mettono in evidenza, e Analizzare una connessione fornisce un punteggio di rischio con le relative motivazioni.
  • Con le regole per app un browser può essere limitato alle destinazioni di cui ha davvero bisogno, e le modalità di sicurezza restringono ulteriormente il campo su una rete non fidata.

Limiti

Nessuna delle fonti riporta un caso confermato di BragJack usato contro una vittima reale al di fuori dei test di Forever Security; i produttori coinvolti avevano corretto le falle segnalate prima che uscissero gli articoli [1] [2]. Le fonti non concordano su quale browser sia interessato da CVE-2026-55945, divergenza che questo articolo segnala senza risolverla [1] [3]. Non è accertato quante estensioni usino in generale il permesso declarativeNetRequest in un modo che potrebbe essere sfruttato allo stesso modo.

FireAI è sviluppato da HisnLabs.

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants
  2. Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent
  3. BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions