













一种名为BragJack的新型攻击手法,可让恶意浏览器扩展夺取Chrome、Edge、Opera Neon、Comet以及Chrome端Claude中AI助手使用的可信通信通道。 不同于绕过模型护栏或在网页内容中隐藏指令的攻击方式,本次概念验证攻击直接向浏览器高权限组件发送指令,将AI助手转化为实施数据窃取、未授权操作的工具。
Forever Security研究员Gal Weizman仅使用一款适配各浏览器规则的扩展,就在全部五个基于Chromium的环境中验证了该攻击手法。该扩展主要利用内容脚本和可修改网络流量的declarativeNetRequest API(DNR)实现攻击。这类权限常被广告拦截插件使用,却能帮助不可信代码进入高权限AI控制平面。
Forever Security发布的研究显示,该漏洞源于浏览器的架构设计:厂商托管网站上的AI“大脑”,与浏览器内部具备高操作权限的“躯体”相连。AI“躯体”可以检查页面内容或操作网站,指令则由受信任的网页源下发。恶意扩展只要篡改该受信任源,或篡改有权与Agent通信的页面,就能伪造来自浏览器厂商的指令,下发给AI系统。
研究人员将这种攻击方式命名为“prompt forcing”,与提示词注入攻击做区分。提示词注入攻击中,恶意指令会被嵌入模型待处理的内容里。 BragJack攻击则不同。攻击者不仅可以完全控制提示词内容和发送时机,还能操控后续下发的所有指令。这种攻击在AI判断用户意图之前,就已经滥用了授权机制和消息通道的信任关系,因此模型层面的安全过滤器根本无法弥补这种隔离缺陷。
Chrome为Gemini设置了防护,可阻止内容脚本注入其内嵌Web应用,但无法防范DNR规则拦截高权限WebView中加载的资源。研究人员替换了一份合法JavaScript资源,在Gemini的可信上下文环境中执行了恶意代码。攻击者借此可以读取本地文件、截取屏幕、获取用户配置信息,还能调用摄像头或麦克风。 谷歌将该高危漏洞编号为(CVE-2026-0628),危险评分8.8,目前已在Chrome 143.0.7499.192/.193版本中修复。
Google VRP 赏金奖励(图片来源:forever.security)
受影响最严重的是Comet浏览器。其内置Agent信任多个Perplexity相关域名,其中包括一个未做防护的测试域名。恶意扩展会先移除该测试域名的重定向头,注入内容脚本,之后就能直接与Agent建立通信。攻击者借此可访问用户浏览历史、截取屏幕、窃取配置信息、读取本地文件,甚至能在用户已完成身份认证的网站上自主操作。
在Opera Neon浏览器中,运行在opera.com域名下的代码可以向Agent发送任意提示词。
Opera Neon 场景下的 prompt forcing 攻击(图片来源:forever.security)
Microsoft Edge的攻击链相对复杂。微软的一个营销页面可以向Copilot传入提示词,而Copilot的“Think”和“Do”模式相互分离,提示词接收环节与浏览器操作环节原本是隔离的。研究人员绕过了帧隔离限制,通过精准把控模式切换时机利用竞态条件,迫使Agent执行被胁迫的提示词。微软将该中危竞态条件漏洞编号为(CVE-2026-55945),所有版本低于150.0.4078.48的Edge浏览器均受影响。
Chrome端的Claude属于扩展间攻击场景,而非浏览器本身被攻破。研究人员利用一个有权向侧边栏传递提示词的Claude营销页面,获取了预期的click-through调试器权限。之后,攻击者构造的指令就可以操控Claude执行操作。这说明一款扩展可以通过暴露的高权限消息接口,攻破另一款扩展的防护。
这类攻击的前提是用户先安装恶意扩展,因此这里的zero click指的是扩展安装后的利用过程,无需用户额外操作,而非无需用户任何前置操作、直接通过网络发起的攻击。研究人员表示,目前尚未发现该攻击在野利用的案例;各厂商合计发放了约20000美元的漏洞赏金。
企业和用户应立即更新Chrome和Edge浏览器,确保搭载AI功能的浏览器、AI助手始终保持最新版本,同时卸载非必要的扩展。
企业防护人员应首先落实扩展白名单机制,严格限制宽泛的主机权限与DNR权限,还要对调试器访问权限做严格审核。与此同时,需要监控各类异常浏览器操作,包括本地文件访问、麦克风/摄像头调用、邮件访问、已认证应用操作等行为。
安全团队还应将AI Agent活动列为独立的遥测数据源。需要将提示词记录、浏览器操作与身份日志、数据访问日志、网络日志做关联分析,及时发现可信软件违背用户正常工作流的异常行为。
BragJack攻击也为全行业带来了明确启示。AI Agent必须落实严格的源校验、最小权限、命令通道隔离机制,敏感操作需经过用户显式确认,同时要留存可供安全团队核查的审计日志。
参考来源:
BragJack Attack Lets Malicious Extensions Hijack AI Agents Across 5 Major Browsers
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。