Jedno rozszerzenie przeglądarki, zainstalowane jak każde inne, może przejąć kontrolę nad agentem AI wbudowanym w Chrome, Edge lub kilka innych przeglądarek i zmusić go do działania na rzecz atakującego, poinformował Fox News 28 września 2026 r., powołując się na badania firmy Forever Security [1]. Badacz Gal Weizman nazywa tę technikę BragJack [2].
Tło
Coraz więcej przeglądarek ma wbudowanego agenta AI, który potrafi przeczytać stronę, zrobić zrzut ekranu lub wykonać działanie w imieniu użytkownika, a agent ten zwykle działa w wewnętrznych, zaufanych stronach, które przeglądarka traktuje jako w pełni uprzywilejowane. Rozszerzenia przeglądarki to natomiast kod zewnętrzny, który wiele osób instaluje do blokowania reklam, porównywania cen czy podobnych zadań, i który otrzymuje uprawnienia niezależnie od tej zaufanej warstwy [2].
Ustalenia
Według raportu Forever Security technika zaczyna się od uprawnienia, o które prosi już wiele legalnych rozszerzeń: declarativeNetRequest w Chromium, przeznaczonego dla narzędzi takich jak blokery reklam, które modyfikują żądania sieciowe. Weizman ustalił, że to samo uprawnienie pozwala osłabić nagłówki bezpieczeństwa strony i przekierować ładowane przez nią pliki JavaScript, w tym wewnętrzne strony, przez które przeglądarka komunikuje się z własnym wbudowanym agentem AI [2]. Zamiast ukrywać instrukcję na stronie internetowej w nadziei, że AI ją przeczyta, jak w starszym podejściu „prompt injection”, rozszerzenie wysyła kompletne, gotowe polecenie bezpośrednio zaufanym kanałem, który producent przeglądarki zbudował, by jego agent przyjmował przez niego polecenia. Agent wykonuje wtedy instrukcję z użyciem dostępu, który już ma, w tym czyta pliki, robi zrzut ekranu lub, w jednej z demonstracji wobec przeglądarki Comet firmy Perplexity, streszcza ostatnie e-maile użytkownika i wysyła je do wskazanej skrzynki [2].
DiNneR Serving to technika, która wykorzystuje połączenie tych dwóch narracji do atakowania innych przeglądarek i rozszerzeń poprzez wstrzykiwanie kodu JS do uprzywilejowanych kontekstów.
Gal Weizman, Forever Security, opisując technikę bazową
Forever Security podaje, że zademonstrowało technikę wobec Gemini Live w Chrome, Perplexity Comet, funkcji Actions w Microsoft Edge, Opera Neon i Claude in Chrome [2]. Google załatał lukę w Chrome i Gemini, oznaczoną jako CVE-2026-0628, wypłacając nagrodę w wysokości 7000 USD, a inni producenci, w tym Anthropic, wypłacili nagrody za własne poprawki [1]. Źródła nie są w pełni zgodne co do tego, czego dotyczy druga luka, CVE-2026-55945: raport Forever Security wiąże ją z Perplexity Comet, natomiast Fox News i BleepingComputer opisują ją jako sytuację wyścigu (race condition) w Microsoft Edge [1] [3].
Znaczenie dla użytkowników Maca
Przeglądarki, których dotyczy problem, czyli Chrome, Edge, Opera i przeglądarki oparte na Chromium, działają na macOS, więc Mac z włączonymi funkcjami AI jednej z nich mieści się w zakresie tego badania. To proof of concept, na który producenci już odpowiedzieli poprawkami, a nie potwierdzona aktywna kampania [1] [2]. Wskazuje ono ogólny słaby punkt: każde rozszerzenie z szerokimi uprawnieniami znajduje się w pozycji, która pozwala mu ingerować w to, co funkcje AI przeglądarki widzą i robią, w każdym systemie operacyjnym, na którym ta przeglądarka działa.
Zalecenia
- W Safari przejdź do menu Safari › Ustawienia › Rozszerzenia, przejrzyj każde rozszerzenie i sprawdź, czy jego dostęp do witryn jest ustawiony na Wszystkie witryny, konkretną listę czy Brak.
- W Chrome otwórz chrome://extensions, sprawdź ustawienie Dostęp do witryn każdego rozszerzenia i zakwestionuj wszystko, co ma ustawienie Na wszystkich stronach.
- Dla każdego rozszerzenia z szerokim dostępem otwórz jego stronę w sklepie i sprawdź nazwę wydawcy, datę ostatniej aktualizacji i najnowsze recenzje pod kątem oznak zmiany marki lub właściciela.
- Usuń lub wyłącz każde rozszerzenie, którego nie rozpoznajesz, nie używasz lub już nie potrzebujesz.
- Instaluj rozszerzenia wyłącznie z oficjalnego sklepu Safari lub Chrome Web Store i czytaj wymagane uprawnienia przed instalacją, a nie dopiero wtedy, gdy coś wyda się podejrzane.
Związek z FireAI
FireAI to zapora sieciowa działająca na poziomie aplikacji, takiej jak Safari czy Google Chrome jako całość, a nie na poziomie pojedynczego rozszerzenia w tej aplikacji. Złośliwe rozszerzenie korzystające z techniki BragJack podczepia się pod własne, już dozwolone połączenia przeglądarki, więc zapora działająca poza procesem przeglądarki nie odróżni żądania wysłanego przez samą przeglądarkę od żądania wywołanego przez nieuczciwe rozszerzenie; w sieci ruch wygląda identycznie. FireAI nie potrafi wykryć, wyświetlić, wyłączyć ani usunąć rozszerzenia przeglądarki, dlatego opisane wyżej kroki kontrolne mają znaczenie.
- Mapa świata pokazuje każdy cel, z którym łączy się Safari lub Chrome, według firmy i kraju, w podziale na aplikacje, a nie rozszerzenia.
- Jeśli przeglądarka, która zwykle łączy się z kilkoma znanymi usługami, nagle połączy się z nowym miejscem, ujawni to pytanie o połączenie lub linia na mapie, a funkcja Zbadaj połączenie poda ocenę ryzyka i jej uzasadnienie.
- Dzięki regułom dla aplikacji przeglądarkę można ograniczyć do celów, których faktycznie potrzebuje, a tryby bezpieczeństwa zaostrzają to dodatkowo w niezaufanej sieci.
Ograniczenia
Żadne ze źródeł nie opisuje potwierdzonego przypadku użycia BragJack wobec rzeczywistej ofiary poza testami samego Forever Security; zaangażowani producenci załatali zgłoszone luki, zanim pojawiły się publikacje [1] [2]. Źródła różnią się co do tego, której przeglądarki dotyczy CVE-2026-55945; ten tekst odnotowuje tę rozbieżność, ale jej nie rozstrzyga [1] [3]. Nie ustalono, ile rozszerzeń w ogóle korzysta z uprawnienia declarativeNetRequest w sposób, który można by nadużyć w ten sam sposób.
FireAI tworzy HisnLabs.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.