L'attacco BragJack dirotta gli agenti AI dei browser tramite le estensioni

L'attacco BragJack dirotta gli agenti AI dei browser tramite le estensioni

Un'estensione malevola del browser può dirottare gli assistenti AI in Chrome, Edge, Comet e Opera Neon, secondo un ricercatore, che ha ottenuto oltre 20.000 dollari in bug bounty.

Una singola estensione malevola del browser può dirottare gli agenti AI integrati in diversi browser popolari basati su Chromium, una tecnica che il ricercatore Gal Weizman di Forever Security chiama BragJack. La proof of concept è stata dimostrata contro cinque browser o assistenti browser basati su Chromium: Gemini Live di Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon e Claude in Chrome di Anthropic. Chromium è il motore browser open source su cui sono costruiti Chrome, Edge, Opera e diversi altri browser, e un'estensione del browser è un piccolo componente aggiuntivo che l'utente installa per aggiungere funzionalità extra. La ricerca ha fruttato più di 20.000 dollari in bug bounty dai cinque fornitori, con ricompense che vanno da 600 a 7.000 dollari, e ha prodotto due identificatori CVE. Un CVE è un numero di riferimento pubblico assegnato a una vulnerabilità nota, così che fornitori, difensori e pubblico possano riferirsi allo stesso problema.

Una condizione conta più di ogni altra, e Weizman la enuncia chiaramente: l'attacco richiede che l'estensione malevola sia già installata nel browser della vittima. Non è un modo per entrare in un browser pulito dal nulla. Ma una volta che tale estensione è presente, il ricercatore ha dimostrato che l'abuso può avvenire senza alcuna interazione dell'utente, permettendo a quell'estensione di prendere il controllo di un agente AI del browser e di usare i privilegi già posseduti dall'agente per raggiungere informazioni sensibili o agire per conto della vittima. Sia Google sia Microsoft hanno nel frattempo risolto le vulnerabilità che erano state loro assegnate.

Gli attacchi sfruttano il modo in cui gli assistenti AI sono sempre più integrati nei browser e dotati di capacità a livello di browser. Nel suo scritto, Weizman descrive questi sistemi come dotati di un cervello e di un corpo. Il modello AI è il cervello: elabora le istruzioni e decide cosa deve accadere. Un componente privilegiato del browser è il corpo: esegue le azioni, come accedere alle schede, leggere il contenuto delle pagine, fare screenshot o interagire con i siti web. Il problema, secondo il ricercatore, è che le estensioni del browser possono manipolare il traffico web e le pagine di cui questi componenti privilegiati si fidano. La stessa estensione ha funzionato contro tutti e cinque gli obiettivi, basandosi su una funzionalità di Chromium chiamata declarativeNetRequest, o DNR. DNR consente a un'estensione di influenzare il modo in cui vengono gestite le richieste di rete, incluso modificare le intestazioni di risposta (le piccole informazioni che un server web invia insieme a una pagina) e reindirizzare le risorse altrove.

Nel caso di Chrome, Weizman ha scoperto che le estensioni erano bloccate dal toccare direttamente il componente privilegiato chrome://glic e dall'iniettare script nel sito Gemini di Google, eppure le regole DNR potevano comunque intercettare le richieste effettuate dall'app web Gemini incorporata. Indebolendo le intestazioni di sicurezza e reindirizzando una risorsa JavaScript, ha eseguito codice nel contesto di Gemini, il che gli ha permesso di comunicare direttamente con il componente AI privilegiato di Chrome invece di passare attraverso il normale flusso di richieste di Gemini. Secondo lo scritto, l'accesso risultante poteva leggere file locali, raggiungere contenuti web, fare screenshot e potenzialmente raggiungere la fotocamera e il microfono del browser. Chrome ha assegnato alla scoperta il CVE-2026-0628 e ha pagato una bounty di 7.000 dollari.

Gli attacchi contro browser agentici come Perplexity Comet e Opera Neon vanno oltre, perché i loro agenti possono agire sui siti web, non solo leggerli. Nel caso di Comet, Weizman ha scoperto che l'estensione agente integrata nel browser si fidava di diversi domini Perplexity, incluso un dominio di test che non riceveva le stesse protezioni del sito principale perplexity.ai. Rimuovendo un reindirizzamento verso quel dominio con DNR, lo ha caricato e ha iniettato un content script, cioè codice che un'estensione inserisce in una pagina, in grado di comunicare con l'agente integrato. L'accesso così prodotto includeva la cronologia di navigazione, gli screenshot, i file locali e la capacità di inviare istruzioni all'agente. Weizman ha dimostrato di costringere l'agente a visitare Perplexity, riassumere le email della vittima e inviare i risultati a un altro indirizzo.

Microsoft Edge ha presentato una sfida diversa. Microsoft aveva diviso il suo agente in modalità Think e Do, un design pensato per impedire all'agente di accettare istruzioni arbitrarie ed eseguire azioni nello stesso momento. Weizman ha trovato una race condition, un difetto di temporizzazione in cui due operazioni si sovrappongono facendo sì che un controllo avvenga nel momento sbagliato, che disabilita brevemente la restrizione mentre un prompt viene forzato e poi riabilita la capacità di azione prima che l'agente controlli il proprio stato. Microsoft ha assegnato il CVE-2026-55945 alla race condition. Difetti simili sono stati dimostrati contro Opera Neon e Claude in Chrome, sebbene quest'ultimo sia esso stesso un'estensione del browser piuttosto che un browser.

Weizman chiama la tecnica usata per impadronirsi di questi agenti Prompt Forcing. Si differenzia dalla classica prompt injection, in cui un attaccante cerca di inserire istruzioni malevole in contenuti che un'AI sta già leggendo. Con il Prompt Forcing, l'attaccante consegna all'agente un intero prompt insieme a istruzioni di follow-up, e l'agente traduce poi quelle istruzioni in azioni legittime del browser usando i privilegi che già possiede. Questa distinzione conta per le difese sugli endpoint, sostiene il ricercatore, perché l'azione finale non viene eseguita da codice malevolo convenzionale. È a un software legittimo che viene detto di eseguire l'attacco. Ax Sharma, che ha riportato la ricerca, osserva che all'inizio di quest'anno, nel suo lavoro presso Manifold Security, aveva segnalato una debolezza correlata in Claude for Chrome, dove l'estensione eseguiva i suoi flussi di lavoro AI integrati su clic sintetici senza verificare che provenissero da un utente reale, e il codice segnalato era ancora riproducibile otto release dopo. Ciò faceva seguito a ClaudeBleed, una vulnerabilità precedente nella stessa estensione divulgata da LayerX ad aprile, in cui Claude for Chrome si fidava dell'origine claude.ai invece di controllare quale script lo stesse effettivamente pilotando.

BragJack indica una sfida crescente man mano che i browser e altre app endpoint acquisiscono agenti AI sempre più capaci. Un'estensione compromessa che tradizionalmente vedrebbe solo contenuti web può, in alcuni design, diventare una via verso software che legge file, dati di navigazione e agisce sui siti web per conto dell'utente. Weizman ha pubblicato un'analisi tecnica completa che copre tutti e cinque gli attacchi, oltre al suo scritto, dove è possibile esaminare i meccanismi dettagliati. Per gli utenti, il consiglio pratico che emerge dalla ricerca è semplice: mantenere i browser completamente aggiornati, rimuovere le estensioni che non si riconoscono o non si usano più e trattare con cautela le richieste ampie di leggere e modificare tutti i propri dati su tutti i siti web. Per le organizzazioni che desiderano un aiuto esterno per verificare quale software è autorizzato a girare nei browser dei dipendenti e sulle loro postazioni di lavoro, AEU-I offre IT, infrastruttura e consulenza all'insegna della sicurezza.

Come Proteggerti

  1. Attiva gli aggiornamenti automatici per ogni browser che usi, oppure apri il menu del browser e installa l'aggiornamento non appena viene proposto.
  2. Esamina la tua lista di componenti aggiuntivi del browser ed elimina quelli che non riconosci o che non usi più, perché l'attacco funziona solo se un componente aggiuntivo del genere è già installato.
  3. Controlla cosa è autorizzato a fare ogni componente aggiuntivo; se dice che può leggere e modificare tutti i tuoi dati su tutti i siti web e non ti serve quel potere, rimuovilo o sostituiscilo con qualcosa di più semplice.
  4. Installa componenti aggiuntivi solo dallo store ufficiale del tuo browser, e guarda chi lo ha pubblicato e quanti utenti ha prima di cliccare su installa.
  5. Se usi un assistente AI dentro il tuo browser, fai particolare attenzione ad aggiungere nuovi componenti aggiuntivi mentre ti affidi a quell'assistente, perché l'assistente può agire con i permessi che possiedono i tuoi componenti aggiuntiv

Vulnerabilità e Soluzioni

I Termini Spiegati

  • browser extension Un piccolo componente aggiuntivo che installi nel browser per aggiungere una funzione extra, come un blocco degli annunci o un gestore di password.
  • CVE Common Vulnerabilities and Exposures, un numero di riferimento pubblico assegnato a una vulnerabilità nota, così che tutti possano parlare dello stesso problema.
  • bug bounty Una ricompensa in denaro che un'azienda paga a chi segnala un problema di sicurezza nel suo prodotto invece di sfruttarlo.
  • declarativeNetRequest (DNR) Una funzionalità del browser che permette a un componente aggiuntivo di dire al browser come gestire le richieste che invia ai siti web, incluso reindirizzarle altrove.
  • race condition Un errore di temporizzazione in cui due cose accadono quasi nello stesso momento e un controllo di sicurezza viene eseguito nel punto sbagliato, lasciando brevemente passare qualcosa.
  • content script Codice che un componente aggiuntivo inserisce in una pagina web per poterla leggere o modificare.
  • prompt injection Ingannare un assistente AI nascondendo istruzioni malevole dentro qualcosa che l'assistente sta leggendo, come una pagina o un'email.

Servizi AEU correlati