# Badanie pokazuje, że jedno nieuczciwe rozszerzenie może przejąć wbudowanych agentów AI w pięciu przeglądarkach

> Badanie BragJack pokazuje, że jedno nieuczciwe rozszerzenie może przejąć agentów AI w Chrome, Edge i innych przeglądarkach. Jak sprawdzić rozszerzenia Safari i Chrome na Macu.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/pl/news/browser-extension-ai-assistant-hijack

Jedno rozszerzenie przeglądarki, zainstalowane jak każde inne, może przejąć kontrolę nad agentem AI wbudowanym w Chrome, Edge lub kilka innych przeglądarek i zmusić go do działania na rzecz atakującego, poinformował Fox News 28 września 2026 r., powołując się na badania firmy Forever Security [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants). Badacz Gal Weizman nazywa tę technikę BragJack [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent).

## Tło

Coraz więcej przeglądarek ma wbudowanego agenta AI, który potrafi przeczytać stronę, zrobić zrzut ekranu lub wykonać działanie w imieniu użytkownika, a agent ten zwykle działa w wewnętrznych, zaufanych stronach, które przeglądarka traktuje jako w pełni uprzywilejowane. Rozszerzenia przeglądarki to natomiast kod zewnętrzny, który wiele osób instaluje do blokowania reklam, porównywania cen czy podobnych zadań, i który otrzymuje uprawnienia niezależnie od tej zaufanej warstwy [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent).

## Ustalenia

Według raportu Forever Security technika zaczyna się od uprawnienia, o które prosi już wiele legalnych rozszerzeń: declarativeNetRequest w Chromium, przeznaczonego dla narzędzi takich jak blokery reklam, które modyfikują żądania sieciowe. Weizman ustalił, że to samo uprawnienie pozwala osłabić nagłówki bezpieczeństwa strony i przekierować ładowane przez nią pliki JavaScript, w tym wewnętrzne strony, przez które przeglądarka komunikuje się z własnym wbudowanym agentem AI [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Zamiast ukrywać instrukcję na stronie internetowej w nadziei, że AI ją przeczyta, jak w starszym podejściu „prompt injection”, rozszerzenie wysyła kompletne, gotowe polecenie bezpośrednio zaufanym kanałem, który producent przeglądarki zbudował, by jego agent przyjmował przez niego polecenia. Agent wykonuje wtedy instrukcję z użyciem dostępu, który już ma, w tym czyta pliki, robi zrzut ekranu lub, w jednej z demonstracji wobec przeglądarki Comet firmy Perplexity, streszcza ostatnie e-maile użytkownika i wysyła je do wskazanej skrzynki [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent).

> DiNneR Serving to technika, która wykorzystuje połączenie tych dwóch narracji do atakowania innych przeglądarek i rozszerzeń poprzez wstrzykiwanie kodu JS do uprzywilejowanych kontekstów.
>
> — Gal Weizman, Forever Security, opisując technikę bazową

Forever Security podaje, że zademonstrowało technikę wobec Gemini Live w Chrome, Perplexity Comet, funkcji Actions w Microsoft Edge, Opera Neon i Claude in Chrome [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Google załatał lukę w Chrome i Gemini, oznaczoną jako CVE-2026-0628, wypłacając nagrodę w wysokości 7000 USD, a inni producenci, w tym Anthropic, wypłacili nagrody za własne poprawki [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants). Źródła nie są w pełni zgodne co do tego, czego dotyczy druga luka, CVE-2026-55945: raport Forever Security wiąże ją z Perplexity Comet, natomiast Fox News i BleepingComputer opisują ją jako sytuację wyścigu (race condition) w Microsoft Edge [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[3]](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/).

## Znaczenie dla użytkowników Maca

Przeglądarki, których dotyczy problem, czyli Chrome, Edge, Opera i przeglądarki oparte na Chromium, działają na macOS, więc Mac z włączonymi funkcjami AI jednej z nich mieści się w zakresie tego badania. To proof of concept, na który producenci już odpowiedzieli poprawkami, a nie potwierdzona aktywna kampania [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Wskazuje ono ogólny słaby punkt: każde rozszerzenie z szerokimi uprawnieniami znajduje się w pozycji, która pozwala mu ingerować w to, co funkcje AI przeglądarki widzą i robią, w każdym systemie operacyjnym, na którym ta przeglądarka działa.

> Zobacz, jakie rozszerzenia po cichu towarzyszą Safari lub Chrome na Macu. Przetestuj FireAI za darmo przez 17 dni i zobacz każde połączenie tych aplikacji. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Zalecenia

1. W Safari przejdź do menu Safari › Ustawienia › Rozszerzenia, przejrzyj każde rozszerzenie i sprawdź, czy jego dostęp do witryn jest ustawiony na Wszystkie witryny, konkretną listę czy Brak.
2. W Chrome otwórz chrome://extensions, sprawdź ustawienie Dostęp do witryn każdego rozszerzenia i zakwestionuj wszystko, co ma ustawienie Na wszystkich stronach.
3. Dla każdego rozszerzenia z szerokim dostępem otwórz jego stronę w sklepie i sprawdź nazwę wydawcy, datę ostatniej aktualizacji i najnowsze recenzje pod kątem oznak zmiany marki lub właściciela.
4. Usuń lub wyłącz każde rozszerzenie, którego nie rozpoznajesz, nie używasz lub już nie potrzebujesz.
5. Instaluj rozszerzenia wyłącznie z oficjalnego sklepu Safari lub Chrome Web Store i czytaj wymagane uprawnienia przed instalacją, a nie dopiero wtedy, gdy coś wyda się podejrzane.

## Związek z FireAI

FireAI to zapora sieciowa działająca na poziomie aplikacji, takiej jak Safari czy Google Chrome jako całość, a nie na poziomie pojedynczego rozszerzenia w tej aplikacji. Złośliwe rozszerzenie korzystające z techniki BragJack podczepia się pod własne, już dozwolone połączenia przeglądarki, więc zapora działająca poza procesem przeglądarki nie odróżni żądania wysłanego przez samą przeglądarkę od żądania wywołanego przez nieuczciwe rozszerzenie; w sieci ruch wygląda identycznie. FireAI nie potrafi wykryć, wyświetlić, wyłączyć ani usunąć rozszerzenia przeglądarki, dlatego opisane wyżej kroki kontrolne mają znaczenie.

- [Mapa świata](https://hisnlabs.com/pl/docs/world-map) pokazuje każdy cel, z którym łączy się Safari lub Chrome, według firmy i kraju, w podziale na aplikacje, a nie rozszerzenia.
- Jeśli przeglądarka, która zwykle łączy się z kilkoma znanymi usługami, nagle połączy się z nowym miejscem, ujawni to pytanie o połączenie lub linia na mapie, a funkcja [Zbadaj połączenie](https://hisnlabs.com/pl/docs/investigate-a-connection) poda ocenę ryzyka i jej uzasadnienie.
- Dzięki [regułom dla aplikacji](https://hisnlabs.com/pl/docs/per-app-rules) przeglądarkę można ograniczyć do celów, których faktycznie potrzebuje, a [tryby bezpieczeństwa](https://hisnlabs.com/pl/docs/security-modes) zaostrzają to dodatkowo w niezaufanej sieci.

> Po takim alarmie jak BragJack warto wyrobić sobie nawyk sprawdzania, dokąd Safari i Chrome faktycznie wysyłają dane. Wypróbuj FireAI za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Żadne ze źródeł nie opisuje potwierdzonego przypadku użycia BragJack wobec rzeczywistej ofiary poza testami samego Forever Security; zaangażowani producenci załatali zgłoszone luki, zanim pojawiły się publikacje [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Źródła różnią się co do tego, której przeglądarki dotyczy CVE-2026-55945; ten tekst odnotowuje tę rozbieżność, ale jej nie rozstrzyga [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[3]](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/). Nie ustalono, ile rozszerzeń w ogóle korzysta z uprawnienia declarativeNetRequest w sposób, który można by nadużyć w ten sam sposób.

FireAI tworzy HisnLabs.

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni.

## Sources

- [Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants)
- [Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent)
- [BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/)
