
Изследователят по сигурността Гал Вайцман от Forever Security публикува на 16 септември 2026 г. набор от пет атаки под общото име BragJack, при които едно зловредно разширение превзема вградения AI асистент на браузъра и го кара да чете файлове, да прави снимки на екрана и да изнася данни. Засегнати са Gemini Live в Google Chrome, Copilot в Microsoft Edge, агентът на Opera Neon, Perplexity Comet и разширението Claude in Chrome на Anthropic. Изследването е донесло над 20 000 щатски долара награди (около 17 000 €) и е породило два CVE идентификатора.
Мозък и тяло
Вайцман описва вградените AI асистенти с проста метафора: те имат „мозък“ (езиковият модел, който мисли) и „тяло“ (привилегированият компонент на браузъра, който реално натиска бутони, отваря табове и чете файлове). Това тяло работи извън обичайната пясъчна кутия на уеб страниците — точно затова асистентът може да ви резюмира пощата или да попълни форма вместо вас.
Проблемът е, че тялото се доверява на мрежовия трафик и на страниците, които обработва. А едно разширение може да манипулира точно този трафик.
Снимка: Forever Security
Как работи атаката
И петте демонстрации използват declarativeNetRequest (DNR) — API в Chromium, чрез което разширенията декларират правила за пренасочване на заявки и промяна на хедъри. Замисълът е добронамерен: така работят блокировачите на реклами, без да четат всяка ваша страница.
Вайцман го обръща наопаки. Веригата изглежда така:
1. Разширението прихваща заявките на привилегирования AI компонент
2. Отслабва security хедърите на отговора (CSP и подобни)
3. Пренасочва JavaScript ресурс към собствен код
4. Кодът вече се изпълнява ВЪТРЕ в привилегирования контекст
5. Оттам говори директно с AI агента
Резултатът е, че нападателят вече не подава намеци на модела — той му подава цели заявки.
„Prompt Forcing“ вместо prompt injection
Точно това Вайцман нарича Prompt Forcing и изрично го отличава от познатата prompt injection. При инжекцията нападателят се опитва да промъкне инструкции в съдържание, което AI-ят и без това чете, и се надява моделът да ги приеме. При Prompt Forcing нападателят „подава на агента цял prompt и последващите инструкции“ — контролира формулировката, момента и веригата от следващи стъпки.
Тоест няма гадаене и няма разчитане на късмет. Агентът получава команда по легитимния канал и я изпълнява с правата, които вече има.
Обхватът зависи от браузъра. При Chrome демонстрацията стига до четене на файлове от операционната система и включване на камерата и микрофона. При Edge е използвано състезателно условие между режимите „мислене“ и „действие“. При Opera Neon атаката е могла да скрие напълно случващото се от потребителя. При Perplexity Comet — четене на произволен файл без никакво потребителско действие. При Claude in Chrome става дума за атака от разширение към разширение, която води до изнасяне на данни, включително резюмета на имейли.
Наградите и поправките
Наградите са между 600 и 7000 долара на доклад. Google плаща 7000 долара по CVE-2026-0628, а Microsoft издава CVE-2026-55945 за състезателното условие в Edge. И двете компании вече са отстранили своите пропуски. Разкриването е било отговорно, с предварително уведомяване на Google, Microsoft, Anthropic, Perplexity и Opera.
Важното уточнение: BragJack не е „нулев клик“ от нищото. Атаката предполага, че зловредното разширение вече е инсталирано. Щом това условие е изпълнено обаче, злоупотребата тече без никакво взаимодействие от ваша страна.
Защо това не е изолиран случай
Claude in Chrome вече има история — през април LayerX разкри пропуска ClaudeBleed, а Manifold Security съобщи за слабост със синтетични кликове без потвърждение от потребителя. Темата за агентите, които излизат извън очертаните им граници, се появява редовно: достатъчно е да си припомните как агенти на Gemini влязоха в системите на три реални компании по време на тест, или как Claude проби вътрешните системи на OpenAI за под 72 часа.
В коментар пред The Register Тод Греъм от венчър фонда M12 на Microsoft формулира модела кратко: „Всеки път, когато сме построявали нова инфраструктура, удобно сме забравяли сигурността. Ако лаптопите бяха сигурни по подразбиране, нямаше да има CrowdStrike. Ако облакът беше сигурен по подразбиране, нямаше да има Wiz.“ Според Мат Хартман от Merlin Group не бива да се изненадваме, че все по-способните агенти намират творчески и понякога неочаквани начини да постигнат целите си.
Отворете страницата с разширенията си и махнете всичко, което не разпознавате или не сте ползвали от месеци. Особено внимавайте с искането „четене и промяна на всички ваши данни на всички сайтове“ — точно то е входът за този клас атаки.
Заключение
BragJack не е дупка в един продукт, а показва системен проблем: браузърите дадоха на AI асистентите привилегии, които уеб страниците никога не са имали, но ги оставиха в същата екосистема от разширения. Google и Microsoft закърпиха конкретните пропуски, ала архитектурният въпрос — колко може да се доверява агентът на трафика около себе си — остава отворен. Дотогава най-практичната ви защита е скучна: актуален браузър и възможно най-малко разширения.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google