# Исследование: одно недобросовестное расширение способно перехватить встроенных ИИ-агентов пяти браузеров

> Исследование BragJack показывает, что одно недобросовестное расширение может перехватить ИИ-агентов в Chrome, Edge и других браузерах. Как проверить расширения Safari и Chrome на Mac.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/ru/news/browser-extension-ai-assistant-hijack

Одно расширение браузера, установленное как любое другое, может перехватить управление ИИ-агентом, встроенным в Chrome, Edge или ряд других браузеров, и заставить его действовать в интересах злоумышленника, сообщил Fox News 28 сентября 2026 года со ссылкой на исследование компании Forever Security [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants). Исследователь Гал Вейцман называет эту технику BragJack [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent).

## Предыстория

Всё больше браузеров поставляются со встроенным ИИ-агентом, который может прочитать страницу, сделать снимок экрана или выполнить действие от имени пользователя, и такой агент обычно работает внутри внутренних доверенных страниц, которым сам браузер предоставляет полные привилегии. Расширения браузера, напротив, — это сторонний код, который многие устанавливают для блокировки рекламы, сравнения цен и подобных задач; разрешения им выдаются отдельно от этого доверенного слоя [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent).

## Результаты

Согласно собственному отчёту Forever Security, техника начинается с разрешения, которое уже запрашивают многие легитимные расширения: declarativeNetRequest в Chromium, предназначенного для инструментов вроде блокировщиков рекламы, переписывающих веб-запросы. Вейцман обнаружил, что то же разрешение позволяет ослабить заголовки безопасности страницы и перенаправить загружаемые ею файлы JavaScript, в том числе на внутренних страницах, через которые браузер общается со своим встроенным ИИ-агентом [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Вместо того чтобы прятать инструкцию на веб-странице в надежде, что ИИ её прочитает, — как при более раннем подходе «prompt injection», — расширение отправляет полную готовую команду прямо по доверенному каналу, который производитель браузера создал для получения приказов собственным агентом. Затем агент выполняет инструкцию с теми правами доступа, которые у него уже есть: читает файлы, делает снимок экрана или — в одной из демонстраций против браузера Comet от Perplexity — составляет сводку недавних писем пользователя и отправляет её на указанный почтовый ящик [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent).

> DiNneR Serving — это техника, которая использует сочетание этих двух обстоятельств для атак на другие браузеры и расширения путём внедрения кода JS в привилегированные контексты.
>
> — Гал Вейцман, Forever Security, о лежащей в основе технике

Forever Security сообщает, что продемонстрировала технику на Gemini Live в Chrome, Perplexity Comet, Actions в Microsoft Edge, Opera Neon и Claude in Chrome [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Google исправила уязвимость Chrome/Gemini, получившую идентификатор CVE-2026-0628, и выплатила вознаграждение в 7000 долларов; другие производители, включая Anthropic, также выплатили вознаграждения за собственные исправления [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants). Источники расходятся в том, к чему относится вторая уязвимость, CVE-2026-55945: отчёт Forever Security связывает её с Perplexity Comet, тогда как Fox News и BleepingComputer описывают её как состояние гонки в Microsoft Edge [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[3]](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/).

## Выводы для пользователей Mac

Затронутые браузеры — Chrome, Edge, Opera и браузеры на основе Chromium — работают в macOS, поэтому Mac с включёнными ИИ-функциями одного из этих браузеров попадает в рамки исследования. Это доказательство концепции, на которое производители уже ответили исправлениями, а не подтверждённая действующая кампания [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Оно указывает на общее слабое место: любое расширение с широкими разрешениями находится в позиции, позволяющей вмешиваться в то, что видят и делают ИИ-функции браузера, в любой операционной системе, где этот браузер работает.

> Посмотрите, какие расширения незаметно работают вместе с Safari или Chrome на Mac. Попробуйте FireAI бесплатно 17 дней и увидите каждое соединение этих приложений. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Рекомендации

1. В Safari откройте меню Safari › «Настройки» › «Расширения», проверьте каждое расширение и посмотрите, какой доступ к веб-сайтам ему предоставлен: ко всем сайтам, к определённому списку или никакой.
2. В Chrome откройте chrome://extensions, проверьте у каждого расширения параметр доступа к сайтам и обратите внимание на всё, что работает на всех сайтах.
3. Для каждого расширения с широким доступом откройте его страницу в магазине и проверьте имя издателя, дату последнего обновления и недавние отзывы на предмет смены названия или владельца.
4. Удалите или отключите любое незнакомое, неиспользуемое или ненужное расширение.
5. Устанавливайте расширения только из официальных каталогов Safari или Chrome Web Store и читайте запрашиваемые разрешения до установки, а не после того, как что-то покажется подозрительным.

## Какое отношение это имеет к FireAI

FireAI — сетевой межсетевой экран, работающий на уровне приложения, например Safari или Google Chrome целиком, а не на уровне отдельного расширения внутри него. Злонамеренное расширение, использующее технику BragJack, пользуется собственными, уже разрешёнными соединениями браузера, поэтому межсетевой экран вне процесса браузера не может отличить запрос, сделанный самим браузером, от запроса, вызванного недобросовестным расширением: в сети этот трафик выглядит одинаково. FireAI не может обнаружить, перечислить, отключить или удалить расширение браузера, поэтому описанные выше шаги проверки важны.

- [Карта мира](https://hisnlabs.com/ru/docs/world-map) отображает каждый адрес назначения, с которым связывается Safari или Chrome, по компаниям и странам — для приложения в целом, а не для отдельного расширения.
- Если браузер, обычно обращающийся к нескольким знакомым сервисам, вдруг подключается куда-то впервые, это проявится в запросе при соединении или в новой линии на карте, а [исследование соединения](https://hisnlabs.com/ru/docs/investigate-a-connection) покажет оценку риска и её обоснование.
- С помощью [правил для приложений](https://hisnlabs.com/ru/docs/per-app-rules) браузер можно ограничить действительно нужными ему адресами, а [режимы безопасности](https://hisnlabs.com/ru/docs/security-modes) ужесточают это в ненадёжной сети.

> После истории вроде BragJack полезно взять за привычку смотреть, куда на самом деле отправляют данные Safari и Chrome. Попробуйте FireAI бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Ни один из источников не сообщает о подтверждённом случае применения BragJack против реальной жертвы за пределами собственных тестов Forever Security; к моменту появления публикаций соответствующие производители уже исправили обнаруженные уязвимости [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[2]](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent). Источники расходятся в том, какой браузер затрагивает CVE-2026-55945; здесь это расхождение отмечается, а не разрешается [[1]](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants) [[3]](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/). Не установлено, сколько расширений вообще используют разрешение declarativeNetRequest так, что им можно злоупотребить тем же способом.

FireAI разработан HisnLabs.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants](https://www.foxnews.com/tech/malicious-browser-extensions-hijack-ai-assistants)
- [Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent](https://www.forever.security/blog/bragjack-attack-hijacks-every-browser-agent)
- [BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/)
