Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Bezpieczeństwo agentów AI w przeglądarkach · Autor FireAI Security & Research Team · Opublikowano

Badanie pokazuje, że jedno nieuczciwe rozszerzenie może przejąć wbudowanych agentów AI w pięciu przeglądarkach

Badanie BragJack pokazuje, że jedno nieuczciwe rozszerzenie może przejąć agentów AI w Chrome, Edge i innych przeglądarkach. Jak sprawdzić rozszerzenia Safari i Chrome na Macu.

An AI agent icon and the FireAI mascot holding a block sign, next to the words “One rogue extension hijacks browser AI.”

Jedno rozszerzenie przeglądarki, zainstalowane jak każde inne, może przejąć kontrolę nad agentem AI wbudowanym w Chrome, Edge lub kilka innych przeglądarek i zmusić go do działania na rzecz atakującego, poinformował Fox News 28 września 2026 r., powołując się na badania firmy Forever Security [1]. Badacz Gal Weizman nazywa tę technikę BragJack [2].

Tło

Coraz więcej przeglądarek ma wbudowanego agenta AI, który potrafi przeczytać stronę, zrobić zrzut ekranu lub wykonać działanie w imieniu użytkownika, a agent ten zwykle działa w wewnętrznych, zaufanych stronach, które przeglądarka traktuje jako w pełni uprzywilejowane. Rozszerzenia przeglądarki to natomiast kod zewnętrzny, który wiele osób instaluje do blokowania reklam, porównywania cen czy podobnych zadań, i który otrzymuje uprawnienia niezależnie od tej zaufanej warstwy [2].

Ustalenia

Według raportu Forever Security technika zaczyna się od uprawnienia, o które prosi już wiele legalnych rozszerzeń: declarativeNetRequest w Chromium, przeznaczonego dla narzędzi takich jak blokery reklam, które modyfikują żądania sieciowe. Weizman ustalił, że to samo uprawnienie pozwala osłabić nagłówki bezpieczeństwa strony i przekierować ładowane przez nią pliki JavaScript, w tym wewnętrzne strony, przez które przeglądarka komunikuje się z własnym wbudowanym agentem AI [2]. Zamiast ukrywać instrukcję na stronie internetowej w nadziei, że AI ją przeczyta, jak w starszym podejściu „prompt injection”, rozszerzenie wysyła kompletne, gotowe polecenie bezpośrednio zaufanym kanałem, który producent przeglądarki zbudował, by jego agent przyjmował przez niego polecenia. Agent wykonuje wtedy instrukcję z użyciem dostępu, który już ma, w tym czyta pliki, robi zrzut ekranu lub, w jednej z demonstracji wobec przeglądarki Comet firmy Perplexity, streszcza ostatnie e-maile użytkownika i wysyła je do wskazanej skrzynki [2].

DiNneR Serving to technika, która wykorzystuje połączenie tych dwóch narracji do atakowania innych przeglądarek i rozszerzeń poprzez wstrzykiwanie kodu JS do uprzywilejowanych kontekstów.

Gal Weizman, Forever Security, opisując technikę bazową

Forever Security podaje, że zademonstrowało technikę wobec Gemini Live w Chrome, Perplexity Comet, funkcji Actions w Microsoft Edge, Opera Neon i Claude in Chrome [2]. Google załatał lukę w Chrome i Gemini, oznaczoną jako CVE-2026-0628, wypłacając nagrodę w wysokości 7000 USD, a inni producenci, w tym Anthropic, wypłacili nagrody za własne poprawki [1]. Źródła nie są w pełni zgodne co do tego, czego dotyczy druga luka, CVE-2026-55945: raport Forever Security wiąże ją z Perplexity Comet, natomiast Fox News i BleepingComputer opisują ją jako sytuację wyścigu (race condition) w Microsoft Edge [1] [3].

Znaczenie dla użytkowników Maca

Przeglądarki, których dotyczy problem, czyli Chrome, Edge, Opera i przeglądarki oparte na Chromium, działają na macOS, więc Mac z włączonymi funkcjami AI jednej z nich mieści się w zakresie tego badania. To proof of concept, na który producenci już odpowiedzieli poprawkami, a nie potwierdzona aktywna kampania [1] [2]. Wskazuje ono ogólny słaby punkt: każde rozszerzenie z szerokimi uprawnieniami znajduje się w pozycji, która pozwala mu ingerować w to, co funkcje AI przeglądarki widzą i robią, w każdym systemie operacyjnym, na którym ta przeglądarka działa.

Zalecenia

  1. W Safari przejdź do menu Safari › Ustawienia › Rozszerzenia, przejrzyj każde rozszerzenie i sprawdź, czy jego dostęp do witryn jest ustawiony na Wszystkie witryny, konkretną listę czy Brak.
  2. W Chrome otwórz chrome://extensions, sprawdź ustawienie Dostęp do witryn każdego rozszerzenia i zakwestionuj wszystko, co ma ustawienie Na wszystkich stronach.
  3. Dla każdego rozszerzenia z szerokim dostępem otwórz jego stronę w sklepie i sprawdź nazwę wydawcy, datę ostatniej aktualizacji i najnowsze recenzje pod kątem oznak zmiany marki lub właściciela.
  4. Usuń lub wyłącz każde rozszerzenie, którego nie rozpoznajesz, nie używasz lub już nie potrzebujesz.
  5. Instaluj rozszerzenia wyłącznie z oficjalnego sklepu Safari lub Chrome Web Store i czytaj wymagane uprawnienia przed instalacją, a nie dopiero wtedy, gdy coś wyda się podejrzane.

Związek z FireAI

FireAI to zapora sieciowa działająca na poziomie aplikacji, takiej jak Safari czy Google Chrome jako całość, a nie na poziomie pojedynczego rozszerzenia w tej aplikacji. Złośliwe rozszerzenie korzystające z techniki BragJack podczepia się pod własne, już dozwolone połączenia przeglądarki, więc zapora działająca poza procesem przeglądarki nie odróżni żądania wysłanego przez samą przeglądarkę od żądania wywołanego przez nieuczciwe rozszerzenie; w sieci ruch wygląda identycznie. FireAI nie potrafi wykryć, wyświetlić, wyłączyć ani usunąć rozszerzenia przeglądarki, dlatego opisane wyżej kroki kontrolne mają znaczenie.

  • Mapa świata pokazuje każdy cel, z którym łączy się Safari lub Chrome, według firmy i kraju, w podziale na aplikacje, a nie rozszerzenia.
  • Jeśli przeglądarka, która zwykle łączy się z kilkoma znanymi usługami, nagle połączy się z nowym miejscem, ujawni to pytanie o połączenie lub linia na mapie, a funkcja Zbadaj połączenie poda ocenę ryzyka i jej uzasadnienie.
  • Dzięki regułom dla aplikacji przeglądarkę można ograniczyć do celów, których faktycznie potrzebuje, a tryby bezpieczeństwa zaostrzają to dodatkowo w niezaufanej sieci.

Ograniczenia

Żadne ze źródeł nie opisuje potwierdzonego przypadku użycia BragJack wobec rzeczywistej ofiary poza testami samego Forever Security; zaangażowani producenci załatali zgłoszone luki, zanim pojawiły się publikacje [1] [2]. Źródła różnią się co do tego, której przeglądarki dotyczy CVE-2026-55945; ten tekst odnotowuje tę rozbieżność, ale jej nie rozstrzyga [1] [3]. Nie ustalono, ile rozszerzeń w ogóle korzysta z uprawnienia declarativeNetRequest w sposób, który można by nadużyć w ten sam sposób.

FireAI tworzy HisnLabs.

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants
  2. Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent
  3. BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions