Notícias sobre segurança e IA

Segurança de agentes de IA em navegadores · Por FireAI Security & Research Team · Publicado

Pesquisa mostra que uma única extensão maliciosa pode sequestrar os agentes de IA embutidos em cinco navegadores

A pesquisa BragJack mostra que uma extensão maliciosa pode sequestrar agentes de IA no Chrome, no Edge e em outros navegadores. Como revisar extensões do Safari e do Chrome no Mac.

An AI agent icon and the FireAI mascot holding a block sign, next to the words “One rogue extension hijacks browser AI.”

Uma única extensão de navegador, instalada como qualquer outra, pode assumir o controle do agente de IA embutido no Chrome, no Edge ou em vários outros navegadores e fazê-lo agir em nome de um atacante, noticiou a Fox News em 28 de setembro de 2026, com base em uma pesquisa da empresa de segurança Forever Security [1]. O pesquisador Gal Weizman chama a técnica de BragJack [2].

Contexto

Um número crescente de navegadores já vem com um agente de IA capaz de ler uma página, fazer uma captura de tela ou executar uma ação em nome de uma pessoa, e esse agente costuma rodar dentro de páginas internas e confiáveis que o próprio navegador trata como totalmente privilegiadas. Já as extensões de navegador são código de terceiros que muita gente instala para bloquear anúncios, comparar preços ou tarefas parecidas, e recebem permissões separadamente dessa camada confiável [2].

Constatações

Segundo o relatório da própria Forever Security, a técnica parte de uma permissão que muitas extensões legítimas já pedem: a declarativeNetRequest do Chromium, pensada para ferramentas como bloqueadores de anúncios que reescrevem requisições web. Weizman descobriu que essa mesma permissão pode enfraquecer os cabeçalhos de segurança de uma página e redirecionar os arquivos JavaScript que ela carrega, inclusive as páginas internas que um navegador usa para se comunicar com seu próprio agente de IA embutido [2]. Em vez de esconder uma instrução em uma página web e torcer para que a IA a leia, a abordagem mais antiga de "injeção de prompt", a extensão envia um comando completo e pronto diretamente pelo canal confiável que o fabricante do navegador criou para que seu próprio agente receba ordens. O agente então executa a instrução com o acesso que já tem, incluindo ler arquivos, fazer uma captura de tela ou, em uma demonstração contra o navegador Comet, da Perplexity, resumir os e-mails recentes de um usuário e enviá-los para uma caixa de entrada indicada [2].

DiNneR Serving é a técnica que abusa da combinação dessas duas narrativas para atacar outros navegadores/extensões injetando código JS em contextos privilegiados.

Gal Weizman, Forever Security, ao descrever a técnica subjacente

A Forever Security diz ter demonstrado a técnica contra o Gemini Live no Chrome, o Perplexity Comet, as Actions do Microsoft Edge, o Opera Neon e o Claude in Chrome [2]. O Google corrigiu a falha do Chrome/Gemini, registrada como CVE-2026-0628, com uma recompensa de US$ 7.000, e outros fabricantes, incluindo a Anthropic, pagaram recompensas por suas próprias correções [1]. As fontes não concordam totalmente sobre onde se aplica uma segunda falha, a CVE-2026-55945: o relatório da Forever Security a associa ao Perplexity Comet, enquanto a Fox News e o BleepingComputer a descrevem como uma condição de corrida no Microsoft Edge [1] [3].

Implicações para usuários de Mac

Os navegadores afetados, Chrome, Edge, Opera e navegadores baseados no Chromium, rodam todos no macOS, então um Mac com os recursos de IA de um desses navegadores ativados está dentro do escopo desta pesquisa. Trata-se de uma prova de conceito à qual os fabricantes já responderam com correções, e não de uma campanha ativa confirmada [1] [2]. Ela aponta para um ponto fraco geral: qualquer extensão com permissões amplas está em posição de interferir no que os recursos de IA de um navegador podem ver e fazer, em qualquer sistema operacional em que esse navegador rode.

Recomendações

  1. No Safari, vá ao menu Safari › Ajustes › Extensões, revise cada extensão e confira se o acesso a sites está definido como Todos os Sites, uma lista específica ou Nenhum.
  2. No Chrome, abra chrome://extensions, confira a opção Acesso ao site de cada extensão e questione qualquer uma definida como Em todos os sites.
  3. Para qualquer extensão com acesso amplo, abra sua página na loja e confira o nome do desenvolvedor, a data da última atualização e as avaliações recentes em busca de sinais de mudança de marca ou de dono.
  4. Remova ou desative qualquer extensão desconhecida, sem uso ou que não seja mais necessária.
  5. Instale extensões apenas pela loja oficial do Safari ou pela Chrome Web Store e leia as permissões pedidas antes de instalar, e não depois que algo parecer errado.

Relevância para o FireAI

O FireAI é um firewall de rede que atua no nível de um app, como o Safari ou o Google Chrome como um todo, e não no nível de uma extensão individual dentro desse app. Uma extensão maliciosa que usa a técnica BragJack pega carona nas conexões do próprio navegador, que já estão permitidas; por isso, um firewall fora do processo do navegador não consegue distinguir uma requisição feita pelo próprio navegador de uma disparada por uma extensão maliciosa, já que o tráfego é idêntico na rede. O FireAI não consegue detectar, listar, desativar nem remover uma extensão de navegador, e é por isso que as etapas de revisão acima importam.

  • O mapa-múndi mostra cada destino com que o Safari ou o Chrome se comunica, por empresa e por país, por app e não por extensão.
  • Se um navegador que normalmente acessa um punhado de serviços conhecidos de repente se conecta a um lugar novo, um aviso de conexão ou uma linha no mapa revela isso, e Investigar uma conexão dá uma pontuação de risco e os motivos por trás dela.
  • Com as regras por app, um navegador pode ser limitado aos destinos de que realmente precisa, e os modos de segurança apertam ainda mais esse limite em uma rede não confiável.

Limitações

Nenhuma das fontes relata um caso confirmado de uso do BragJack contra uma vítima real fora dos testes da própria Forever Security; os fabricantes envolvidos já tinham corrigido as falhas relatadas quando a cobertura foi publicada [1] [2]. As fontes divergem sobre qual navegador a CVE-2026-55945 afeta, divergência que este texto aponta sem resolver [1] [3]. Não está estabelecido quantas extensões em uso geral empregam a permissão declarativeNetRequest de uma forma que possa ser explorada do mesmo jeito.

O FireAI é feito pela HisnLabs.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants
  2. Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent
  3. BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions