Одне розширення браузера, встановлене як будь-яке інше, може перехопити керування ШІ-агентом, вбудованим у Chrome, Edge чи кілька інших браузерів, і змусити його діяти на користь зловмисника, повідомив Fox News 28 вересня 2026 року з посиланням на дослідження компанії з безпеки Forever Security [1]. Дослідник Гал Вайцман (Gal Weizman) називає цю техніку BragJack [2].
Передумови
Дедалі більше браузерів постачаються з ШІ-агентом, який може прочитати сторінку, зробити знімок екрана чи виконати дію від імені людини, і цей агент зазвичай працює всередині внутрішніх довірених сторінок, які браузер вважає повністю привілейованими. Розширення браузера, натомість, є стороннім кодом, який багато людей встановлюють для блокування реклами, порівняння цін чи подібних завдань, і дозволи вони отримують окремо від цього довіреного рівня [2].
Результати
За власним звітом Forever Security, техніка починається з дозволу, якого вже запитують багато легітимних розширень: declarativeNetRequest у Chromium, призначеного для таких інструментів, як блокувальники реклами, що переписують вебзапити. Вайцман виявив, що той самий дозвіл може послабити заголовки безпеки сторінки і перенаправити JavaScript-файли, які вона завантажує, зокрема на внутрішніх сторінках, через які браузер спілкується з власним вбудованим ШІ-агентом [2]. Замість того щоб ховати інструкцію у вебсторінці й сподіватися, що ШІ її прочитає, як у давнішому підході «ін’єкції промптів», розширення надсилає повну готову команду безпосередньо довіреним каналом, який розробник браузера створив для отримання наказів власним агентом. Агент потім виконує інструкцію з тим доступом, який уже має, зокрема читає файли, робить знімок екрана або, в одній із демонстрацій проти браузера Comet від Perplexity, підсумовує нещодавні листи користувача й надсилає їх на вказану скриньку [2].
DiNneR Serving — це техніка, яка зловживає поєднанням цих двох наративів, щоб атакувати інші браузери чи розширення, впроваджуючи JS-код у привілейовані контексти.
Гал Вайцман, Forever Security, про техніку, що лежить в основі
Forever Security повідомляє, що продемонструвала техніку проти Gemini Live у Chrome, Perplexity Comet, Actions у Microsoft Edge, Opera Neon і Claude in Chrome [2]. Google виправила вразливість Chrome/Gemini, що відстежується як CVE-2026-0628, виплативши винагороду $7000, а інші розробники, зокрема Anthropic, виплатили винагороди за власні виправлення [1]. Джерела не цілком погоджуються щодо того, чого стосується друга вразливість, CVE-2026-55945: звіт Forever Security пов’язує її з Perplexity Comet, тоді як Fox News і BleepingComputer описують її як стан гонитви в Microsoft Edge [1] [3].
Наслідки для користувачів Mac
Уражені браузери, Chrome, Edge, Opera та браузери на основі Chromium, працюють на macOS, тож Mac з одним із цих браузерів і ввімкненими функціями ШІ потрапляє в межі цього дослідження. Це доказ концепції, на який розробники вже відреагували виправленнями, а не підтверджена активна кампанія [1] [2]. Він вказує на загальне слабке місце: будь-яке розширення з широкими дозволами перебуває в позиції, з якої може втручатися в те, що бачать і роблять функції ШІ браузера, на будь-якій операційній системі, де працює цей браузер.
Рекомендації
- У Safari відкрийте меню Safari › Параметри › Розширення, перегляньте кожне розширення і перевірте, чи його доступ до вебсайтів встановлено на всі вебсайти, конкретний перелік чи жоден.
- У Chrome відкрийте chrome://extensions, перевірте налаштування доступу до сайтів для кожного розширення і поставте під сумнів усе, що має доступ до всіх сайтів.
- Для кожного розширення з широким доступом відкрийте його сторінку в магазині і перевірте ім’я видавця, дату останнього оновлення та нещодавні відгуки на ознаки ребрендингу чи зміни власника.
- Видаліть або вимкніть будь-яке розширення, яке ви не впізнаєте, не використовуєте чи яке вам більше не потрібне.
- Встановлюйте розширення лише з офіційних каталогів Safari чи Chrome Web Store і читайте запитувані дозволи до встановлення, а не тоді, коли щось уже здається неправильним.
Стосунок до FireAI
FireAI — мережевий фаєрвол, що працює на рівні застосунку, як-от Safari чи Google Chrome загалом, а не на рівні окремого розширення всередині цього застосунку. Зловмисне розширення, що використовує техніку BragJack, користується власними, вже дозволеними з’єднаннями браузера, тож фаєрвол поза процесом браузера не може відрізнити запит, який зробив сам браузер, від запиту, спричиненого зловмисним розширенням; у мережі цей трафік виглядає однаково. FireAI не може виявити, перелічити, вимкнути чи видалити розширення браузера, тому наведені вище кроки перевірки й важливі.
- Мапа світу показує кожне призначення, з яким зв’язується Safari чи Chrome, за компанією й країною, для застосунку загалом, а не для окремого розширення.
- Якщо браузер, що зазвичай звертається до кількох знайомих сервісів, раптом з’єднується з новим місцем, це покаже запит на з’єднання чи рядок на мапі, а Дослідження з’єднання дає оцінку ризику і її підстави.
- За допомогою правил для застосунків браузер можна обмежити тими призначеннями, які йому справді потрібні, а режими безпеки ще більше посилюють це в ненадійній мережі.
Обмеження
Жодне з джерел не повідомляє про підтверджений випадок використання BragJack проти реальної жертви поза власним тестуванням Forever Security; на момент виходу публікацій розробники вже виправили описані вразливості [1] [2]. Джерела розходяться щодо того, який браузер уражає CVE-2026-55945, і цей матеріал лише позначає розбіжність, не розв’язуючи її [1] [3]. Не встановлено, скільки розширень загалом використовують дозвіл declarativeNetRequest у спосіб, яким можна було б зловживати так само.
FireAI створено HisnLabs.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.