惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

V
Visual Studio Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 聂微东
博客园 - 【当耐特】
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
C
Check Point Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
美团技术团队
WordPress大学
WordPress大学
Last Week in AI
Last Week in AI
Y
Y Combinator Blog
IT之家
IT之家
T
Tailwind CSS Blog
月光博客
月光博客
Vercel News
Vercel News
V
V2EX
Engineering at Meta
Engineering at Meta
B
Blog
Stack Overflow Blog
Stack Overflow Blog
A
About on SuperTechFans
Hugging Face - Blog
Hugging Face - Blog
人人都是产品经理
人人都是产品经理
腾讯CDC
I
InfoQ

FreeBuf网络安全行业门户

网易 SRC 实战:一天 4 份 finding 的工具化流程 勒索软件开始定向攻击AI模型和算力 - FreeBuf网络安全行业门户 2026年身份可见性是身份安全核心基础,破解多云与Agentic AI身份盲区 - FreeBuf网络安全行业门户 研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号 - FreeBuf网络安全行业门户 AutoRAN 复现:用 8B 弱模型自动化劫持大推理模型的“安全思维链” - FreeBuf网络安全行业门户 CISA通报Linux内核漏洞遭在野利用,要求3日内完成修复与取证排查 - FreeBuf网络安全行业门户 Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效 - FreeBuf网络安全行业门户 研究人员公开四个Linux内核漏洞利用代码,可本地获取root权限 - FreeBuf网络安全行业门户 Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码 - FreeBuf网络安全行业门户 用户代码库被悄悄打包,智谱ZCode上传机制曝光 - FreeBuf网络安全行业门户 微软上线AI漏洞专项赏金计划;OpenAI、Anthropic与Google协作制定AI安全框架 | FreeBuf周报 - FreeBuf网络安全行业门户 FreeBuf早报 | BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击;Docker Sandboxes曝严重逃逸漏洞 ZCode 静默上传全量 Git 历史 - FreeBuf网络安全行业门户 黑客仿冒ChatGPT订阅提醒邮件,窃取OpenAI账号凭证 - FreeBuf网络安全行业门户 AI辅助攻击案例:PaperCut攻击行动 - FreeBuf网络安全行业门户 四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 大模型渗透测试从0到1:提示词注入+越狱+输出绕过,附完整payload - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南
BragJack攻击可让恶意扩展劫持AI Agent,波及5款主流浏览器 -...
关 注 0 文章数 0 关注者 · 2026-09-19 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

一种名为BragJack的新型攻击手法,可让恶意浏览器扩展夺取Chrome、Edge、Opera Neon、Comet以及Chrome端Claude中AI助手使用的可信通信通道。 不同于绕过模型护栏或在网页内容中隐藏指令的攻击方式,本次概念验证攻击直接向浏览器高权限组件发送指令,将AI助手转化为实施数据窃取、未授权操作的工具。

Forever Security研究员Gal Weizman仅使用一款适配各浏览器规则的扩展,就在全部五个基于Chromium的环境中验证了该攻击手法。该扩展主要利用内容脚本和可修改网络流量的declarativeNetRequest API(DNR)实现攻击。这类权限常被广告拦截插件使用,却能帮助不可信代码进入高权限AI控制平面。

Forever Security发布的研究显示,该漏洞源于浏览器的架构设计:厂商托管网站上的AI“大脑”,与浏览器内部具备高操作权限的“躯体”相连。AI“躯体”可以检查页面内容或操作网站,指令则由受信任的网页源下发。恶意扩展只要篡改该受信任源,或篡改有权与Agent通信的页面,就能伪造来自浏览器厂商的指令,下发给AI系统。

研究人员将这种攻击方式命名为“prompt forcing”,与提示词注入攻击做区分。提示词注入攻击中,恶意指令会被嵌入模型待处理的内容里。 BragJack攻击则不同。攻击者不仅可以完全控制提示词内容和发送时机,还能操控后续下发的所有指令。这种攻击在AI判断用户意图之前,就已经滥用了授权机制和消息通道的信任关系,因此模型层面的安全过滤器根本无法弥补这种隔离缺陷。

五款浏览环境受影响,部分漏洞已完成修复

Chrome为Gemini设置了防护,可阻止内容脚本注入其内嵌Web应用,但无法防范DNR规则拦截高权限WebView中加载的资源。研究人员替换了一份合法JavaScript资源,在Gemini的可信上下文环境中执行了恶意代码。攻击者借此可以读取本地文件、截取屏幕、获取用户配置信息,还能调用摄像头或麦克风。 谷歌将该高危漏洞编号为(CVE-2026-0628),危险评分8.8,目前已在Chrome 143.0.7499.192/.193版本中修复。

Google VRP 赏金奖励 Google VRP 赏金奖励(图片来源:forever.security)

受影响最严重的是Comet浏览器。其内置Agent信任多个Perplexity相关域名,其中包括一个未做防护的测试域名。恶意扩展会先移除该测试域名的重定向头,注入内容脚本,之后就能直接与Agent建立通信。攻击者借此可访问用户浏览历史、截取屏幕、窃取配置信息、读取本地文件,甚至能在用户已完成身份认证的网站上自主操作。

在Opera Neon浏览器中,运行在opera.com域名下的代码可以向Agent发送任意提示词。 Opera Neon 场景下的 prompt forcing 攻击 Opera Neon 场景下的 prompt forcing 攻击(图片来源:forever.security)

Microsoft Edge的攻击链相对复杂。微软的一个营销页面可以向Copilot传入提示词,而Copilot的“Think”和“Do”模式相互分离,提示词接收环节与浏览器操作环节原本是隔离的。研究人员绕过了帧隔离限制,通过精准把控模式切换时机利用竞态条件,迫使Agent执行被胁迫的提示词。微软将该中危竞态条件漏洞编号为(CVE-2026-55945),所有版本低于150.0.4078.48的Edge浏览器均受影响。

Chrome端的Claude属于扩展间攻击场景,而非浏览器本身被攻破。研究人员利用一个有权向侧边栏传递提示词的Claude营销页面,获取了预期的click-through调试器权限。之后,攻击者构造的指令就可以操控Claude执行操作。这说明一款扩展可以通过暴露的高权限消息接口,攻破另一款扩展的防护。

这类攻击的前提是用户先安装恶意扩展,因此这里的zero click指的是扩展安装后的利用过程,无需用户额外操作,而非无需用户任何前置操作、直接通过网络发起的攻击。研究人员表示,目前尚未发现该攻击在野利用的案例;各厂商合计发放了约20000美元的漏洞赏金。

企业需强化扩展权限管控,加固AI Agent通信链路

企业和用户应立即更新Chrome和Edge浏览器,确保搭载AI功能的浏览器、AI助手始终保持最新版本,同时卸载非必要的扩展。

企业防护人员应首先落实扩展白名单机制,严格限制宽泛的主机权限与DNR权限,还要对调试器访问权限做严格审核。与此同时,需要监控各类异常浏览器操作,包括本地文件访问、麦克风/摄像头调用、邮件访问、已认证应用操作等行为。

安全团队还应将AI Agent活动列为独立的遥测数据源。需要将提示词记录、浏览器操作与身份日志、数据访问日志、网络日志做关联分析,及时发现可信软件违背用户正常工作流的异常行为。

BragJack攻击也为全行业带来了明确启示。AI Agent必须落实严格的源校验、最小权限、命令通道隔离机制,敏感操作需经过用户显式确认,同时要留存可供安全团队核查的审计日志。

参考来源:

BragJack Attack Lets Malicious Extensions Hijack AI Agents Across 5 Major Browsers

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)