安全与人工智能新闻

浏览器 AI 代理安全 · 作者 FireAI Security & Research Team · 发布于

研究显示,一个恶意扩展即可劫持五款浏览器的内置 AI 代理

名为 BragJack 的研究显示,一个恶意扩展就能劫持 Chrome、Edge 等浏览器中的 AI 代理。本文介绍如何在 Mac 上检查 Safari 和 Chrome 扩展。

An AI agent icon and the FireAI mascot holding a block sign, next to the words “One rogue extension hijacks browser AI.”

Fox News 于 2026 年 9 月 28 日援引安全公司 Forever Security 的研究报道称,一个像其他扩展一样安装的浏览器扩展,就能夺取 Chrome、Edge 或其他几款浏览器内置 AI 代理的控制权,使其代表攻击者行事 [1]。研究人员 Gal Weizman 将这种技术称为 BragJack [2]。

背景

越来越多的浏览器内置了 AI 代理,它可以读取页面、截屏或代表用户执行操作,而且通常运行在浏览器自身视为拥有完全权限的可信内部页面中。相比之下,浏览器扩展是第三方代码,许多人安装它们来拦截广告、比较价格或完成类似任务,其权限与这一可信层是分开授予的 [2]。

发现

根据 Forever Security 自己的报告,这种技术始于一个许多正规扩展早已申请的权限:Chromium 的 declarativeNetRequest,它原本是为广告拦截器等需要改写网络请求的工具设计的。Weizman 发现,同一权限可以削弱页面的安全标头,并重定向页面加载的 JavaScript 文件,其中包括浏览器用来与其内置 AI 代理通信的内部页面 [2]。旧有的“提示注入”方法是把指令藏在网页中,寄希望于 AI 读到它;而这种扩展则直接通过浏览器厂商为自家代理接收命令而建立的可信通道,发送一条完整的、现成的命令。代理随后利用其已有的一切访问权限执行该指令,包括读取文件、截屏;在一次针对 Perplexity 的 Comet 浏览器的演示中,它还汇总了用户最近的电子邮件,并发送到指定的收件箱 [2]。

DiNneR Serving 是一种利用这两种情形的组合,通过向特权上下文注入 JS 代码来攻击其他浏览器或扩展的技术。

Gal Weizman,Forever Security,描述其底层技术

Forever Security 称,它已在 Chrome 中的 Gemini Live、Perplexity Comet、Microsoft Edge 的 Actions、Opera Neon 以及 Claude in Chrome 上演示了这一技术 [2]。Google 修复了编号为 CVE-2026-0628 的 Chrome/Gemini 漏洞,并支付了 7,000 美元赏金;包括 Anthropic 在内的其他厂商也为各自的修复支付了赏金 [1]。对于第二个漏洞 CVE-2026-55945 的适用范围,各来源说法不完全一致:Forever Security 的报告将其与 Perplexity Comet 关联,而 Fox News 和 BleepingComputer 则将其描述为 Microsoft Edge 中的竞态条件 [1] [3]。

对 Mac 用户的影响

受影响的浏览器,包括 Chrome、Edge、Opera 以及基于 Chromium 的浏览器,都可以在 macOS 上运行,因此开启了这些浏览器 AI 功能的 Mac 属于这项研究的范围。这是一个概念验证,厂商已经通过补丁作出回应,并不是已确认正在进行的攻击活动 [1] [2]。它指向一个普遍的薄弱环节:任何拥有宽泛权限的扩展,都处在可以干扰浏览器 AI 功能所能看到和执行的内容的位置上,无论浏览器运行在哪种操作系统上。

建议

  1. 在 Safari 中,打开 Safari 菜单 › 设置 › 扩展,逐一检查每个扩展,确认其网站访问权限设置为“所有网站”、特定列表还是“无”。
  2. 在 Chrome 中,打开 chrome://extensions,检查每个扩展的“网站访问权限”设置,对设为“在所有网站上”的扩展保持怀疑。
  3. 对于任何拥有宽泛访问权限的扩展,打开其商店页面,查看发布者名称、最后更新日期和近期评价,留意是否有更名或易主的迹象。
  4. 删除或停用任何无法识别、未在使用或不再需要的扩展。
  5. 只从官方的 Safari 或 Chrome 应用商店安装扩展,并在安装前而不是出问题后阅读其申请的权限。

与 FireAI 的关系

FireAI 是一款网络防火墙,作用于 App 层面,例如把 Safari 或 Google Chrome 作为一个整体看待,而不是作用于 App 内的单个扩展。使用 BragJack 技术的恶意扩展搭载在浏览器自身已获允许的连接之上,因此位于浏览器进程之外的防火墙无法区分一个请求是浏览器自己发出的,还是由恶意扩展触发的;这两者在网络上看起来完全相同。FireAI 无法检测、列出、停用或删除浏览器扩展,这正是上述检查步骤之所以重要的原因。

  • 实时世界地图按公司和国家标出 Safari 或 Chrome 通信的每一个目标地址,以 App 而非扩展为单位。
  • 如果一个通常只访问少数几个熟悉服务的浏览器突然连接到新的地方,连接提示或地图上的一条线会让这一点显现出来,调查连接功能则会给出风险评分及其理由。
  • 借助按 App 设置规则,可以把浏览器限制在其真正需要的目标地址内;在不可信的网络上,安全模式还能进一步收紧。

局限

除了 Forever Security 自己的测试之外,没有一个来源报告过 BragJack 被用于攻击真实受害者的确认案例;在相关报道出现时,涉及的厂商已经修复了所报告的漏洞 [1] [2]。各来源对 CVE-2026-55945 影响哪款浏览器存在分歧,本文只指出这一点而不作判断 [1] [3]。目前尚不清楚有多少扩展以可被同样滥用的方式使用 declarativeNetRequest 权限。

FireAI 由 HisnLabs 开发。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. Fox News (Kurt Knutsson, CyberGuy), 28 September 2026: Malicious browser extensions can hijack AI assistants
  2. Forever Security (Gal Weizman), 16 September 2026: BragJack, the attack that hijacks every browser agent
  3. BleepingComputer (Ax Sharma), 19 September 2026: BragJack attacks hijack AI browser agents through malicious extensions