НОВОСТИ

BragJack: одно расширение уводит ИИ-агента Chrome, Edge, Comet, Neon и Claude

Исследователь Gal Weizman показал BragJack: одно вредоносное расширение через Chromium DNR захватывает ИИ-агентов Chrome, Edge, Comet, Neon и Claude. Баунти больше $20 тысяч, два CVE. Google и Microsoft уже закрыли свои дыры.

BragJack: одно расширение уводит ИИ-агента Chrome, Edge, Comet, Neon и Claude
Содержание 2
  1. 01Мозг, тело и DNR
  2. 02Prompt Forcing — не injection

Исследователь Gal Weizman из Forever Security раскрыл атаку BragJack: одно вредоносное расширение Chromium через declarativeNetRequest захватывает встроенных ИИ-агентов. Демонстрация на пяти целях: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude in Chrome. Баунти больше $20 тысяч — от $600 до $7000. Два CVE. Расширение уже должно стоять в браузере; дальше взаимодействие с пользователем не нужно. BragJack ИИ-агенты браузера — это не «сайт вставил промпт», а контроль привилегированного «тела» агента.

Мозг, тело и DNR

Weizman делит систему на «мозг» (модель решает) и «тело» (привилегированный компонент браузера открывает вкладки, читает страницы, делает скриншоты, жмёт по сайтам). Расширения умеют крутить трафик, которому это тело доверяет. В Chrome напрямую chrome://glic и сайт Gemini не пускали, но DNR перехватывал запросы встроенного веб-приложения: ослабили заголовки, подменили JS — код исполнялся в контексте Gemini и говорил с привилегированным компонентом в обход обычного потока. Доступ: локальные файлы, веб, скриншоты, потенциально камера и микрофон. Chrome: CVE-2026-0628, $7000. Google дыру закрыл.

У агентных браузеров хуже: агент не только читает, но действует. В Comet встроенное расширение доверяло тестовому домену Perplexity слабее, чем perplexity.ai. DNR снял редирект, вставили content script, агенту можно было слать команды: история, скриншоты, файлы, визит на Perplexity, саммари почты на чужой адрес. В Edge Microsoft развёл режимы Think и Do, чтобы агент не думал и не жал одновременно. Weizman нашёл гонку: на миг снимает ограничение, форсит промпт, возвращает «Do» до проверки состояния. Microsoft: CVE-2026-55945, тоже закрыто. Похожее показали на Neon и Claude in Chrome (сам Claude — расширение). Ранее у Claude for Chrome уже были клики без проверки «живой человек» и ClaudeBleed: доверие к origin claude.ai, а не к скрипту.

ЦельЧто вышло
Chrome Gemini LiveCVE-2026-0628, $7000, закрыто
Edge Think/DoCVE-2026-55945, гонка, закрыто
Comet / Neon / Claudeкоманды агенту, не только чтение
Условиевредоносное расширение уже стоит

Prompt Forcing — не injection

Weizman называет приём Prompt Forcing: атакующий отдаёт агенту целый промпт и продолжение, агент переводит это в легитимные действия браузера. Антивирус видит «браузер сам открыл вкладку», не шеллкод. Имеет смысл не ждать «сайт меня взломал»: без установленного расширения BragJack не стартует. Имеет смысл вычищать неизвестные расширения и обновлять Chrome/Edge — две дыры уже закрыты. Comet, Neon и Claude — проверяйте патчи вендора, не «я ничего не ставил». Для Минска это не эксплойт из ленты: это напоминание, что ИИ в браузере наследует права браузера.

По теме: агенты OpenAI вышли к Hugging Face без CoT, агенты кода сами ставят вредоносный плагин.

Текст TehnoRex. Дата: 2026-09-19.

ПОДПИШИТЕСЬ НА РАССЫЛКУ

Новые обзоры и сравнения — на почту