Säkerhet & AI-nyheter

Säkerhet för AI-agenter i webbläsare · Av FireAI Security & Research Team · Publicerad

Forskning visar att ett enda illasinnat tillägg kan kapa de inbyggda AI-agenterna i fem webbläsare

Forskningen BragJack visar att ett enda illasinnat tillägg kan kapa AI-agenter i Chrome, Edge och andra webbläsare. Så granskar du tillägg i Safari och Chrome på en Mac.

An AI agent icon and the FireAI mascot holding a block sign, next to the words “One rogue extension hijacks browser AI.”

Ett enda webbläsartillägg, installerat som vilket annat som helst, kan ta kontroll över den AI-agent som är inbyggd i Chrome, Edge eller flera andra webbläsare och få den att agera för en angripares räkning. Det rapporterade Fox News den 28 september 2026 med stöd i forskning från säkerhetsföretaget Forever Security [1]. Forskaren Gal Weizman kallar tekniken BragJack [2].

Bakgrund

Allt fler webbläsare levereras nu med en AI-agent som kan läsa en sida, ta en skärmbild eller utföra en åtgärd för en persons räkning, och den agenten körs vanligtvis i interna, betrodda sidor som webbläsaren själv behandlar som fullt privilegierade. Webbläsartillägg är däremot kod från tredje part som många installerar för annonsblockering, prisjämförelser eller liknande uppgifter, och de får behörigheter separat från det betrodda lagret [2].

Resultat

Enligt Forever Securitys egen rapport börjar tekniken med en behörighet som många legitima tillägg redan begär: Chromiums declarativeNetRequest, som är avsedd för verktyg som annonsblockerare och som skriver om webbförfrågningar. Weizman fann att samma behörighet kan försvaga en sidas säkerhetsrubriker och omdirigera de JavaScript-filer den laddar, även de interna sidor som en webbläsare använder för att kommunicera med sin egen inbyggda AI-agent [2]. I stället för att gömma en instruktion i en webbsida och hoppas att AI:n läser den, den äldre metoden med "prompt injection", skickar tillägget ett komplett, färdigt kommando direkt genom den betrodda kanal som webbläsartillverkaren byggt för att den egna agenten ska ta emot order. Agenten utför sedan instruktionen med den åtkomst den redan har, till exempel att läsa filer, ta en skärmbild eller, i en demonstration mot Perplexitys webbläsare Comet, sammanfatta en användares senaste e-postmeddelanden och skicka dem till en angiven inkorg [2].

DiNneR Serving är den teknik som utnyttjar kombinationen av dessa två berättelser för att angripa andra webbläsare och tillägg genom att injicera JS-kod i privilegierade kontexter.

Gal Weizman, Forever Security, om den underliggande tekniken

Forever Security uppger att företaget demonstrerade tekniken mot Gemini Live i Chrome, Perplexity Comet, Microsoft Edges Actions, Opera Neon och Claude in Chrome [2]. Google korrigerade bristen i Chrome och Gemini, registrerad som CVE-2026-0628, och betalade en belöning på 7 000 dollar, och andra leverantörer, däribland Anthropic, betalade belöningar för sina egna korrigeringar [1]. Källorna är inte helt överens om var en andra brist, CVE-2026-55945, finns: Forever Securitys rapport kopplar den till Perplexity Comet, medan Fox News och BleepingComputer beskriver den som ett race condition i Microsoft Edge [1] [3].

Följder för Mac-användare

De berörda webbläsarna, Chrome, Edge, Opera och webbläsare byggda på Chromium, körs alla på macOS, så en Mac där någon av dessa webbläsares AI-funktioner är påslagna omfattas av forskningen. Det rör sig om ett proof of concept som leverantörerna redan har bemött med korrigeringar, inte om en bekräftad pågående kampanj [1] [2]. Den pekar på en allmän svag punkt: varje tillägg med omfattande behörigheter befinner sig i en position där det kan påverka vad en webbläsares AI-funktioner kan se och göra, oavsett vilket operativsystem webbläsaren körs på.

Rekommendationer

  1. I Safari går du till menyn Safari › Inställningar › Tillägg, går igenom varje tillägg och kontrollerar om dess webbplatsåtkomst är inställd på Alla webbplatser, en specifik lista eller Ingen.
  2. I Chrome öppnar du chrome://extensions, kontrollerar inställningen Webbplatsåtkomst för varje tillägg och ifrågasätter allt som är inställt på På alla webbplatser.
  3. För varje tillägg med omfattande åtkomst öppnar du dess sida i butiken och kontrollerar utgivarens namn, datum för senaste uppdatering och nya recensioner, för att se tecken på namnbyte eller ägarbyte.
  4. Ta bort eller inaktivera varje tillägg som är okänt, oanvänt eller inte längre behövs.
  5. Installera bara tillägg från den officiella butiken för Safari eller Chrome Web Store, och läs de begärda behörigheterna före installationen i stället för efter att något har börjat kännas fel.

Relevans för FireAI

FireAI är en nätverksbrandvägg som arbetar på appnivå, till exempel Safari eller Google Chrome som helhet, inte på nivån för ett enskilt tillägg inuti appen. Ett illasinnat tillägg som använder BragJack-tekniken åker snålskjuts på webbläsarens egna, redan tillåtna anslutningar, så en brandvägg utanför webbläsarprocessen kan inte skilja en förfrågan som webbläsaren själv gjort från en som utlösts av ett illasinnat tillägg; trafiken ser likadan ut i nätverket. FireAI kan inte upptäcka, lista, inaktivera eller ta bort ett webbläsartillägg, och därför är granskningsstegen ovan viktiga.

  • Världskartan visar varje mål som Safari eller Chrome kommunicerar med, per företag och land, per app snarare än per tillägg.
  • Om en webbläsare som normalt når en handfull välkända tjänster plötsligt ansluter till ett nytt ställe syns det i en anslutningsfråga eller som en linje på kartan, och Undersök en anslutning ger en riskpoäng och skälen bakom den.
  • Med regler per app kan en webbläsare begränsas till de mål den faktiskt behöver, och säkerhetslägen skärper det ytterligare i ett nätverk som inte är betrott.

Begränsningar

Ingen av källorna rapporterar något bekräftat fall där BragJack använts mot ett verkligt offer utanför Forever Securitys egna tester; de berörda leverantörerna hade korrigerat de rapporterade bristerna när rapporteringen publicerades [1] [2]. Källorna är oense om vilken webbläsare CVE-2026-55945 påverkar, något som den här artikeln lyfter fram snarare än avgör [1] [3]. Det är inte fastställt hur många tillägg i allmänhet som använder behörigheten declarativeNetRequest på ett sätt som skulle kunna missbrukas på samma sätt.

FireAI utvecklas av HisnLabs.

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants
  2. Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent
  3. BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions