# Badanie pokazuje, że jedno nieuczciwe rozszerzenie może przejąć wbudowanych agentów AI w pięciu przeglądarkach > Badanie BragJack pokazuje, że jedno nieuczciwe rozszerzenie może przejąć agentów AI w Chrome, Edge i innych przeglądarkach. Jak sprawdzić rozszerzenia Safari i Chrome na Macu. FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/pl/news/browser-extension-ai-assistant-hijack Jedno rozszerzenie przeglądarki, zainstalowane jak każde inne, może przejąć kontrolę nad agentem AI wbudowanym w Chrome, Edge lub kilka innych przeglądarek i zmusić go do działania na rzecz atakującego, poinformował Fox News 28 września 2026 r., powołując się na badania firmy Forever Security [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants). Badacz Gal Weizman nazywa tę technikę BragJack [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). ## Tło Coraz więcej przeglądarek ma wbudowanego agenta AI, który potrafi przeczytać stronę, zrobić zrzut ekranu lub wykonać działanie w imieniu użytkownika, a agent ten zwykle działa w wewnętrznych, zaufanych stronach, które przeglądarka traktuje jako w pełni uprzywilejowane. Rozszerzenia przeglądarki to natomiast kod zewnętrzny, który wiele osób instaluje do blokowania reklam, porównywania cen czy podobnych zadań, i który otrzymuje uprawnienia niezależnie od tej zaufanej warstwy [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). ## Ustalenia Według raportu Forever Security technika zaczyna się od uprawnienia, o które prosi już wiele legalnych rozszerzeń: declarativeNetRequest w Chromium, przeznaczonego dla narzędzi takich jak blokery reklam, które modyfikują żądania sieciowe. Weizman ustalił, że to samo uprawnienie pozwala osłabić nagłówki bezpieczeństwa strony i przekierować ładowane przez nią pliki JavaScript, w tym wewnętrzne strony, przez które przeglądarka komunikuje się z własnym wbudowanym agentem AI [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Zamiast ukrywać instrukcję na stronie internetowej w nadziei, że AI ją przeczyta, jak w starszym podejściu „prompt injection”, rozszerzenie wysyła kompletne, gotowe polecenie bezpośrednio zaufanym kanałem, który producent przeglądarki zbudował, by jego agent przyjmował przez niego polecenia. Agent wykonuje wtedy instrukcję z użyciem dostępu, który już ma, w tym czyta pliki, robi zrzut ekranu lub, w jednej z demonstracji wobec przeglądarki Comet firmy Perplexity, streszcza ostatnie e-maile użytkownika i wysyła je do wskazanej skrzynki [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). > DiNneR Serving to technika, która wykorzystuje połączenie tych dwóch narracji do atakowania innych przeglądarek i rozszerzeń poprzez wstrzykiwanie kodu JS do uprzywilejowanych kontekstów. > > — Gal Weizman, Forever Security, opisując technikę bazową Forever Security podaje, że zademonstrowało technikę wobec Gemini Live w Chrome, Perplexity Comet, funkcji Actions w Microsoft Edge, Opera Neon i Claude in Chrome [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Google załatał lukę w Chrome i Gemini, oznaczoną jako CVE-2026-0628, wypłacając nagrodę w wysokości 7000 USD, a inni producenci, w tym Anthropic, wypłacili nagrody za własne poprawki [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants). Źródła nie są w pełni zgodne co do tego, czego dotyczy druga luka, CVE-2026-55945: raport Forever Security wiąże ją z Perplexity Comet, natomiast Fox News i BleepingComputer opisują ją jako sytuację wyścigu (race condition) w Microsoft Edge [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[3]](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/). ## Znaczenie dla użytkowników Maca Przeglądarki, których dotyczy problem, czyli Chrome, Edge, Opera i przeglądarki oparte na Chromium, działają na macOS, więc Mac z włączonymi funkcjami AI jednej z nich mieści się w zakresie tego badania. To proof of concept, na który producenci już odpowiedzieli poprawkami, a nie potwierdzona aktywna kampania [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Wskazuje ono ogólny słaby punkt: każde rozszerzenie z szerokimi uprawnieniami znajduje się w pozycji, która pozwala mu ingerować w to, co funkcje AI przeglądarki widzą i robią, w każdym systemie operacyjnym, na którym ta przeglądarka działa. > Zobacz, jakie rozszerzenia po cichu towarzyszą Safari lub Chrome na Macu. Przetestuj FireAI za darmo przez 17 dni i zobacz każde połączenie tych aplikacji. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Zalecenia 1. W Safari przejdź do menu Safari › Ustawienia › Rozszerzenia, przejrzyj każde rozszerzenie i sprawdź, czy jego dostęp do witryn jest ustawiony na Wszystkie witryny, konkretną listę czy Brak. 2. W Chrome otwórz chrome://extensions, sprawdź ustawienie Dostęp do witryn każdego rozszerzenia i zakwestionuj wszystko, co ma ustawienie Na wszystkich stronach. 3. Dla każdego rozszerzenia z szerokim dostępem otwórz jego stronę w sklepie i sprawdź nazwę wydawcy, datę ostatniej aktualizacji i najnowsze recenzje pod kątem oznak zmiany marki lub właściciela. 4. Usuń lub wyłącz każde rozszerzenie, którego nie rozpoznajesz, nie używasz lub już nie potrzebujesz. 5. Instaluj rozszerzenia wyłącznie z oficjalnego sklepu Safari lub Chrome Web Store i czytaj wymagane uprawnienia przed instalacją, a nie dopiero wtedy, gdy coś wyda się podejrzane. ## Związek z FireAI FireAI to zapora sieciowa działająca na poziomie aplikacji, takiej jak Safari czy Google Chrome jako całość, a nie na poziomie pojedynczego rozszerzenia w tej aplikacji. Złośliwe rozszerzenie korzystające z techniki BragJack podczepia się pod własne, już dozwolone połączenia przeglądarki, więc zapora działająca poza procesem przeglądarki nie odróżni żądania wysłanego przez samą przeglądarkę od żądania wywołanego przez nieuczciwe rozszerzenie; w sieci ruch wygląda identycznie. FireAI nie potrafi wykryć, wyświetlić, wyłączyć ani usunąć rozszerzenia przeglądarki, dlatego opisane wyżej kroki kontrolne mają znaczenie. - [Mapa świata](https://hisnlabs.com/pl/docs/world-map) pokazuje każdy cel, z którym łączy się Safari lub Chrome, według firmy i kraju, w podziale na aplikacje, a nie rozszerzenia. - Jeśli przeglądarka, która zwykle łączy się z kilkoma znanymi usługami, nagle połączy się z nowym miejscem, ujawni to pytanie o połączenie lub linia na mapie, a funkcja [Zbadaj połączenie](https://hisnlabs.com/pl/docs/investigate-a-connection) poda ocenę ryzyka i jej uzasadnienie. - Dzięki [regułom dla aplikacji](https://hisnlabs.com/pl/docs/per-app-rules) przeglądarkę można ograniczyć do celów, których faktycznie potrzebuje, a [tryby bezpieczeństwa](https://hisnlabs.com/pl/docs/security-modes) zaostrzają to dodatkowo w niezaufanej sieci. > Po takim alarmie jak BragJack warto wyrobić sobie nawyk sprawdzania, dokąd Safari i Chrome faktycznie wysyłają dane. Wypróbuj FireAI za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Żadne ze źródeł nie opisuje potwierdzonego przypadku użycia BragJack wobec rzeczywistej ofiary poza testami samego Forever Security; zaangażowani producenci załatali zgłoszone luki, zanim pojawiły się publikacje [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Źródła różnią się co do tego, której przeglądarki dotyczy CVE-2026-55945; ten tekst odnotowuje tę rozbieżność, ale jej nie rozstrzyga [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[3]](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/). Nie ustalono, ile rozszerzeń w ogóle korzysta z uprawnienia declarativeNetRequest w sposób, który można by nadużyć w ten sam sposób. FireAI tworzy HisnLabs. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) - [Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent) - [BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/)