
BragJack-Angriff kapert KI-Browser-Agenten über Erweiterungen
Eine einzige bösartige Browser-Erweiterung kann KI-Assistenten in Chrome, Edge, Comet und Opera Neon kapern, fand ein Forscher heraus und erhielt dafür über 20.000 US-Dollar an Bug-Bounties.
Eine einzige bösartige Browser-Erweiterung kann die in mehreren beliebten Chromium-basierten Browsern integrierten KI-Browser-Agenten kapern – eine Technik, die der Forscher Gal Weizman von Forever Security als BragJack bezeichnet. Der Proof of Concept wurde gegen fünf Chromium-basierte Browser bzw. Browser-Assistenten demonstriert: Google Chromes Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon und Anthropics Claude in Chrome. Chromium ist die Open-Source-Browser-Engine, auf der Chrome, Edge, Opera und mehrere andere Browser aufbauen, und eine Browser-Erweiterung ist ein kleines Add-on, das ein Nutzer installiert, um zusätzliche Funktionen hinzuzufügen. Die Forschung brachte mehr als 20.000 US-Dollar an Bug-Bounties von den fünf Anbietern ein, mit Prämien zwischen 600 und 7.000 US-Dollar, und führte zu zwei CVE-Identifikatoren. Eine CVE ist eine öffentliche Referenznummer für eine bekannte Sicherheitslücke, damit Anbieter, Verteidiger und die Öffentlichkeit dasselbe Problem benennen können.
Eine Bedingung ist wichtiger als alle anderen, und Weizman stellt sie klar: Der Angriff erfordert, dass die bösartige Erweiterung bereits im Browser des Opfers installiert ist. Es ist kein Weg, von null aus in einen sauberen Browser einzubrechen. Aber sobald eine solche Erweiterung vorhanden ist, zeigte der Forscher, dass der Missbrauch ohne jede Nutzerinteraktion ablaufen kann, sodass diese Erweiterung die Kontrolle über einen KI-Browser-Agenten übernehmen und dessen bestehende Rechte nutzen kann, um an sensible Informationen zu gelangen oder im Namen des Opfers zu handeln. Sowohl Google als auch Microsoft haben die ihnen zugewiesenen Schwachstellen inzwischen behoben.
Die Angriffe nutzen aus, wie KI-Assistenten zunehmend in Browser eingebunden und mit Browser-Fähigkeiten ausgestattet werden. In seiner Analyse beschreibt Weizman diese Systeme als mit einem Gehirn und einem Körper. Das KI-Modell ist das Gehirn: Es verarbeitet Anweisungen und entscheidet, was geschehen soll. Eine privilegierte Browser-Komponente ist der Körper: Sie führt die Aktionen aus, etwa auf Tabs zugreifen, Seiteninhalte lesen, Screenshots machen oder mit Websites interagieren. Das Problem, so der Forscher, ist, dass Browser-Erweiterungen den Webverkehr und die Seiten manipulieren können, denen diese privilegierten Komponenten vertrauen. Dieselbe Erweiterung funktionierte gegen alle fünf Ziele und stützte sich auf eine Chromium-Funktion namens declarativeNetRequest, kurz DNR. DNR erlaubt einer Erweiterung, die Behandlung von Netzwerkanfragen zu beeinflussen, einschließlich des Änderns von Antwort-Headern (den kleinen Informationsstücken, die ein Webserver zusammen mit einer Seite sendet) und des Umleitens von Ressourcen an einen anderen Ort.
Im Chrome-Fall stellte Weizman fest, dass Erweiterungen daran gehindert wurden, die privilegierte chrome://glic-Komponente direkt zu berühren und Skripte in Googles Gemini-Seite einzuschleusen, doch DNR-Regeln konnten weiterhin Anfragen der eingebetteten Gemini-Web-App abfangen. Durch Abschwächen von Sicherheits-Headern und Umleiten einer JavaScript-Ressource führte er Code im Gemini-Kontext aus, was ihm direkte Kommunikation mit Chromes privilegierter KI-Komponente ermöglichte, statt den normalen Anfragefluss von Gemini zu durchlaufen. Laut der Analyse konnte der resultierende Zugriff lokale Dateien lesen, Webinhalte erreichen, Screenshots machen und potenziell auf Kamera und Mikrofon des Browsers zugreifen. Chrome vergab für den Fund CVE-2026-0628 und zahlte eine Prämie von 7.000 US-Dollar.
Die Angriffe gegen agentische Browser wie Perplexity Comet und Opera Neon gehen weiter, weil deren Agenten auf Websites handeln können und nicht nur lesen. Im Comet-Fall fand Weizman heraus, dass die integrierte Agenten-Erweiterung des Browsers mehreren Perplexity-Domains vertraute, darunter eine Test-Domain, die nicht denselben Schutz wie die Hauptseite perplexity.ai erhielt. Indem er mit DNR eine Weiterleitung zu dieser Domain entfernte, lud er sie und injizierte ein Content-Skript – Code, den eine Erweiterung in eine Seite einfügt –, das mit dem integrierten Agenten kommunizieren konnte. Der dadurch entstandene Zugriff umfasste Browserverlauf, Screenshots, lokale Dateien und die Fähigkeit, dem Agenten Anweisungen zu senden. Weizman demonstrierte, wie er den Agenten dazu brachte, Perplexity zu besuchen, die E-Mails des Opfers zusammenzufassen und die Ergebnisse an eine andere Adresse zu senden.
Microsoft Edge stellte eine andere Herausforderung dar. Microsoft hatte seinen Agenten in die Modi Think und Do aufgeteilt, ein Design, das verhindern sollte, dass der Agent gleichzeitig beliebige Anweisungen annimmt und Aktionen ausführt. Weizman fand eine Race Condition – einen Timing-Fehler, bei dem zwei Vorgänge sich überschneiden, sodass eine Prüfung im falschen Moment erfolgt –, die die Einschränkung kurzzeitig deaktiviert, während ein Prompt erzwungen wird, und dann die Aktionsfähigkeit wieder aktiviert, bevor der Agent seinen Zustand prüft. Microsoft vergab für die Race Condition CVE-2026-55945. Ähnliche Schwachstellen wurden gegen Opera Neon und Claude in Chrome demonstriert, wobei letzteres selbst eine Browser-Erweiterung und kein Browser ist.
Weizman nennt die Technik zur Übernahme dieser Agenten Prompt Forcing. Sie unterscheidet sich von herkömmlicher Prompt-Injection, bei der ein Angreifer versucht, bösartige Anweisungen in Inhalte einzuschmuggeln, die eine KI bereits liest. Beim Prompt Forcing übergibt der Angreifer dem Agenten einen vollständigen Prompt zusammen mit Folgeanweisungen, und der Agent übersetzt diese Anweisungen dann mit den ihm bereits zustehenden Rechten in legitime Browser-Aktionen. Dieser Unterschied ist laut dem Forscher für Endpoint-Abwehr wichtig, weil die endgültige Aktion nicht von herkömmlichem bösartigem Code ausgeführt wird. Legitime Software wird angewiesen, den Angriff durchzuführen. Ax Sharma, der über die Forschung berichtete, merkt an, dass er Anfang dieses Jahres in seiner eigenen Arbeit bei Manifold Security eine verwandte Schwäche in Claude für Chrome gemeldet hatte, bei der die Erweiterung ihre integrierten KI-Workflows auf synthetische Klicks ausführte, ohne zu prüfen, ob sie von einem echten Nutzer stammten, und der markierte Code war auch acht Releases später noch reproduzierbar. Das folgte auf ClaudeBleed, eine frühere Schwäche in derselben Erweiterung, die LayerX im April offenlegte, bei der Claude für Chrome der Herkunft claude.ai vertraute, statt zu prüfen, welches Skript ihn tatsächlich steuerte.
BragJack weist auf eine wachsende Herausforderung hin, während Browser und andere Endpoint-Apps leistungsfähigere KI-Agenten erhalten. Eine kompromittierte Erweiterung, die traditionell nur Webinhalte sehen würde, kann in manchen Designs zu einem Weg zu Software werden, die Dateien liest, Browserdaten auswertet und im Namen des Nutzers auf Websites handelt. Weizman hat zusätzlich zu seiner Analyse eine vollständige technische Aufschlüsselung aller fünf Angriffe veröffentlicht, in der die detaillierten Mechanismen nachvollzogen werden können. Für Nutzer ist der praktische Rat aus der Forschung einfach: Browser vollständig aktualisieren, Erweiterungen entfernen, die man nicht kennt oder nicht mehr nutzt, und breite Anfragen, alle Daten auf allen Websites zu lesen und zu ändern, mit Vorsicht behandeln. Für Organisationen, die externe Hilfe bei der Überprüfung wünschen, welche Software in Mitarbeiter-Browsern und auf ihren Workstations laufen darf, bietet AEU-I sicherheitsorientierte IT, Infrastruktur und Beratung.
So schützen Sie sich
- Schalte automatische Updates für jeden Browser ein, den du verwendest, oder öffne das Browsermenü und installiere das Update, sobald es angeboten wird.
- Gehe deine Liste der Browser-Add-ons durch und lösche alle, die du nicht erkennst oder nicht mehr verwendest, denn der Angriff funktioniert nur, wenn ein solches Add-on bereits installiert ist.
- Prüfe, was jedes Add-on darf; wenn es heißt, dass es alle deine Daten auf allen Websites lesen und ändern kann, und du diese Befugnis nicht brauchst, entferne es oder ersetze es durch etwas Einfacheres.
- Installiere Add-ons nur aus dem offiziellen Add-on-Store deines Browsers und schau dir an, wer es veröffentlicht hat und wie viele Nutzer es hat, bevor du auf Installieren klickst.
- Wenn du einen KI-Assistenten in deinem Browser verwendest, sei besonders vorsichtig beim Hinzufügen neuer Add-ons, während du dich auf diesen Assistenten verlässt, denn der Assistent kann mit den Berechtigungen handeln, die deine Add-ons be
Schwachstellen & Lösungen
- CVE-2026-0628 The identifier Chrome assigned to the Gemini Live extension attack, which Google has since resolved; Weizman received a $7,000 bounty. Lösung & Details ansehen →
- CVE-2026-55945 The identifier Microsoft assigned to the race condition in the Edge agent that briefly disabled its Think and Do restriction; Microsoft has since resolved the flaw. Lösung & Details ansehen →
Begriffe Erklärt
- browser extension Ein kleines Add-on, das du in deinem Browser installierst, um eine zusätzliche Funktion hinzuzufügen, etwa einen Werbeblocker oder einen Passworthelfer.
- CVE Common Vulnerabilities and Exposures, eine öffentliche Referenznummer für eine bekannte Sicherheitslücke, damit alle über dasselbe Problem sprechen können.
- bug bounty Eine Geldprämie, die ein Unternehmen jemandem zahlt, der ein Sicherheitsproblem in seinem Produkt meldet, statt es zu missbrauchen.
- declarativeNetRequest (DNR) Eine Browser-Funktion, mit der ein Add-on dem Browser sagen kann, wie er die Anfragen behandeln soll, die er an Websites sendet, einschließlich der Umleitung an einen anderen Ort.
- race condition Ein Zeitfehler, bei dem zwei Dinge fast gleichzeitig passieren und eine Sicherheitsprüfung zum falschen Zeitpunkt läuft, sodass kurz etwas durchgelassen wird.
- content script Code, den ein Add-on in eine Webseite einfügt, damit es diese Seite lesen oder ändern kann.
- prompt injection Einen KI-Assistenten täuschen, indem bösartige Anweisungen in etwas versteckt werden, das der Assistent gerade liest, etwa eine Seite oder eine E-Mail.