Sulmi BragJack rrëmben agjentët AI të shfletuesit përmes shtesave

Sulmi BragJack rrëmben agjentët AI të shfletuesit përmes shtesave

Një shtesë e vetme keqdashëse e shfletuesit mund të rrëmbejë asistentët AI në Chrome, Edge, Comet dhe Opera Neon, zbuloi një studiues, duke fituar mbi 20,000 dollarë në shpërblime për gabime.

Një shtesë e vetme keqdashëse e shfletuesit mund të rrëmbejë agjentët AI të shfletuesit të integruar në disa shfletues popullorë të bazuar në Chromium, një teknikë që studiuesi Gal Weizman nga Forever Security e quan BragJack. Prova e konceptit u demonstrua kundër pesë shfletuesve ose asistentëve të bazuar në Chromium: Gemini Live i Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon dhe Claude në Chrome i Anthropic. Chromium është motori i shfletuesit me burim të hapur mbi të cilin ndërtohen Chrome, Edge, Opera dhe disa shfletues të tjerë, dhe një shtesë e shfletuesit është një shtesë e vogël që përdoruesi instalon për të shtuar veçori shtesë. Hulumtimi fitoi më shumë se 20,000 dollarë në shpërblime për gabime nga pesë shitësit, me shpërblime që varionin nga 600 deri në 7,000 dollarë, dhe prodhoi dy identifikues CVE. Një CVE është një numër referimi publik që i jepet një dobësie të njohur sigurie në mënyrë që shitësit, mbrojtësit dhe publiku të mund t'i referohen të njëjtës çështje.

Një kusht ka më shumë rëndësi se çdo tjetër, dhe Weizman e thotë qartë: sulmi kërkon që shtesa keqdashëse të jetë tashmë e instaluar në shfletuesin e viktimës. Nuk është një mënyrë për të thyer një shfletues të pastër nga asgjëja. Por sapo një shtesë e tillë është e pranishme, studiuesi tregoi se abuzimi mund të funksionojë pa asnjë ndërveprim nga përdoruesi, duke lejuar që shtesa të marrë kontrollin e një agjenti AI të shfletuesit dhe të përdorë privilegjet ekzistuese të agjentit për të arritur informacione të ndjeshme ose për të vepruar në emër të viktimës. Si Google ashtu edhe Microsoft që atëherë i kanë zgjidhur dobësitë që u caktuan.

Sulmet shfrytëzojnë mënyrën se si asistentët AI po lidhen gjithnjë e më shumë me shfletuesit dhe po u jepen aftësi të nivelit të shfletuesit. Në shkrimin e tij, Weizman i përshkruan këto sisteme si me një tru dhe një trup. Modeli AI është truri: ai përpunon udhëzimet dhe vendos se çfarë duhet të ndodhë. Një komponent i privilegjuar i shfletuesit është trupi: ai kryen veprimet, si aksesimi i skedave, leximi i përmbajtjes së faqes, marrja e pamjeve të ekranit ose ndërveprimi me faqet e internetit. Problemi, sipas studiuesit, është se shtesat e shfletuesit mund të manipulojnë trafikun e internetit dhe faqet që këto komponentë të privilegjuar u besojnë. E njëjta shtesë funksionoi kundër të pesë objektivave, duke u mbështetur në një veçori të Chromium të quajtur declarativeNetRequest, ose DNR. DNR lejon një shtesë të ndikojë në mënyrën se si trajtohen kërkesat e rrjetit, duke përfshirë ndryshimin e titujve të përgjigjes (pjesët e vogla të informacionit që një server web dërgon së bashku me një faqe) dhe ridrejtimin e burimeve diku tjetër.

Në rastin e Chrome, Weizman zbuloi se shtesat bllokoheshin nga prekja e drejtpërdrejtë e komponentit të privilegjuar chrome://glic dhe nga injektimi i skripteve në faqen Gemini të Google, por rregullat DNR ende mund të ndërpritnin kërkesat e bëra nga aplikacioni web Gemini i integruar. Duke dobësuar titujt e sigurisë dhe duke ridrejtuar një burim JavaScript, ai ekzekutoi kod brenda kontekstit Gemini, gjë që i mundësoi të komunikonte drejtpërdrejt me komponentin e privilegjuar AI të Chrome në vend që të kalonte përmes rrjedhës normale të kërkesave të Gemini. Sipas shkrimit, aksesi që rezultoi mund të lexonte skedarë lokalë, të arrinte përmbajtje web, të merrte pamje ekrani dhe potencialisht të arrinte kamerën dhe mikrofonin e shfletuesit. Chrome caktoi CVE-2026-0628 për zbulimin dhe pagoi një shpërblim prej 7,000 dollarësh.

Sulmet kundër shfletuesve agjentë si Perplexity Comet dhe Opera Neon shkojnë më tej, sepse agjentët e tyre mund të veprojnë në faqet e internetit sesa thjesht t'i lexojnë ato. Në rastin e Comet, Weizman zbuloi se shtesa e integruar e agjentit e shfletuesit u besonte disa domeneve Perplexity, duke përfshirë një domen testimi që nuk merrte të njëjtat mbrojtje si faqja kryesore perplexity.ai. Duke hequr një ridrejtim në atë domen me DNR, ai e ngarkoi atë dhe injektoi një skript përmbajtjeje, që është kod që një shtesë fut në një faqe, i cili mund të komunikonte me agjentin e integruar. Aksesi që prodhoi përfshinte historikun e shfletimit, pamjet e ekranit, skedarët lokalë dhe aftësinë për të dërguar udhëzime te agjenti. Weizman demonstroi detyrimin e agjentit të vizitonte Perplexity, të përmbledhte email-et e viktimës dhe t'i dërgonte rezultatet në një adresë tjetër.

Microsoft Edge paraqiti një sfidë të ndryshme. Microsoft e kishte ndarë agjentin e tij në modalitetet Think dhe Do, një dizajn i synuar për të ndaluar agjentin të pranonte udhëzime arbitrare dhe të ndërmerrte veprime në të njëjtën kohë. Weizman zbuloi një kusht garash, një defekt kohor në të cilin dy operacione mbivendosen në mënyrë që një kontroll ndodh në momentin e gabuar, që çaktivizon përkohësisht kufizimin ndërsa një udhëzim po detyrohet dhe më pas riaktivizon aftësinë e veprimit përpara se agjenti të kontrollojë gjendjen e tij. Microsoft caktoi CVE-2026-55945 për kushtin e garës. Dobësi të ngjashme u demonstruan kundër Opera Neon dhe Claude në Chrome, megjithëse ky i fundit është vetë një shtesë e shfletuesit sesa një shfletues.

Weizman e quan teknikën e përdorur për të kapur këta agjentë Prompt Forcing. Ajo ndryshon nga injektimi konvencional i udhëzimeve, ku një sulmues përpiqet të fusë udhëzime keqdashëse në përmbajtje që një AI po lexon tashmë. Me Prompt Forcing, sulmuesi i jep agjentit një udhëzim të plotë së bashku me udhëzime pasuese, dhe agjenti më pas i përkthen ato udhëzime në veprime legjitime të shfletuesit duke përdorur privilegjet që tashmë i ka. Kjo dallim ka rëndësi për mbrojtjet e pikave fundore, argumenton studiuesi, sepse veprimi përfundimtar nuk kryhet nga kod keqdashës konvencional. Software-i legjitim po udhëzohet të kryejë sulmin. Ax Sharma, i cili raportoi hulumtimin, vëren se më herët këtë vit, në punën e tij në Manifold Security, ai raportoi një dobësi të lidhur në Claude for Chrome, ku shtesa ekzekutonte rrjedhat e saj të integruara të AI në klikime sintetike pa verifikuar që ato vinin nga një përdorues i vërtetë, dhe kodi i shënuar ishte ende i riprodhueshëm tetë versione më vonë. Kjo pasoi ClaudeBleed, një dobësi e mëparshme në të njëjtën shtesë që LayerX zbuloi në prill, në të cilën Claude for Chrome besonte origjinën claude.ai në vend që të kontrollonte se cili skript po e drejtonte atë.

BragJack tregon një sfidë në rritje ndërsa shfletuesit dhe aplikacionet e tjera fundore fitojnë agjentë AI më të aftë. Një shtesë e kompromentuar që tradicionalisht do të shihte vetëm përmbajtje web, në disa dizajne, mund të bëhet një rrugë drejt software-it që lexon skedarë, të dhëna shfletimi dhe vepron në faqet e internetit për përdoruesin. Weizman ka publikuar një analizë të plotë teknike që mbulon të pesë sulmet përveç shkrimit të tij, ku mund të shqyrtohen mekanizmat e detajuara. Për përdoruesit, këshilla praktike nga hulumtimi është e drejtpërdrejtë: mbani shfletuesit plotësisht të përditësuar, hiqni shtesat që nuk i njihni ose nuk i përdorni më, dhe trajtoni me kujdes kërkesat e gjera për të lexuar dhe ndryshuar të gjitha të dhënat tuaja në të gjitha faqet e internetit. Për organizatat që duan ndihmë të jashtme për të rishikuar se çfarë software-i lejohet të ekzekutohet në shfletuesit e stafit dhe në stacionet e tyre të punës, AEU-I ofron IT, infrastrukturë dhe konsulencë të fokusuar në sigurinë.

Si të Mbroheni

  1. Aktivizoni përditësimet automatike për çdo shfletues që përdorni, ose hapni menynë e shfletuesit dhe instaloni përditësimin sapo të ofrohet.
  2. Kaloni nëpër listën e shtesave të shfletuesit dhe fshini çdo shtesë që nuk e njihni ose nuk e përdorni më, pasi sulmi funksionon vetëm nëse një shtesë e tillë është tashmë e instaluar.
  3. Kontrolloni se çfarë lejohet të bëjë çdo shtesë; nëse thotë se mund të lexojë dhe ndryshojë të gjitha të dhënat tuaja në të gjitha faqet e internetit dhe nuk ju nevojitet kjo fuqi, hiqeni ose zëvendësojeni me diçka më të thjeshtë.
  4. Instaloni shtesa vetëm nga dyqani zyrtar i shtesave i shfletuesit tuaj dhe shikoni kush e ka publikuar dhe sa përdorues ka përpara se të klikoni instaloni.
  5. Nëse përdorni një asistent AI brenda shfletuesit tuaj, jini veçanërisht të kujdesshëm për shtimin e shtesave të reja ndërsa mbështeteni në atë asistent, sepse asistenti mund të veprojë me lejet që mbajnë shtesat tuaja.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • browser extension Një shtesë e vogël që instaloni në shfletuesin tuaj për të shtuar një veçori shtesë, si një bllokues reklamash ose një ndihmës fjalëkalimesh.
  • CVE Common Vulnerabilities and Exposures, një numër referimi publik që i jepet një dobësie të njohur sigurie në mënyrë që të gjithë të mund të flasin për të njëjtën çështje.
  • bug bounty Një shpërblim në para që një kompani paguan për dikë që raporton një problem sigurie në produktin e saj në vend që ta keqpërdorë atë.
  • declarativeNetRequest (DNR) Një veçori e shfletuesit që lejon një shtesë t'i tregojë shfletuesit se si t'i trajtojë kërkesat që dërgon në faqet e internetit, duke përfshirë ridrejtimin e tyre diku tjetër.
  • race condition Një gabim kohor ku dy gjëra ndodhin pothuajse në të njëjtën kohë dhe një kontroll sigurie ekzekutohet në momentin e gabuar, duke lejuar përkohësisht diçka të kalojë.
  • content script Kod që një shtesë fut në një faqe interneti në mënyrë që të mund të lexojë ose ndryshojë atë faqe.
  • prompt injection Mashtrimi i një asistenti AI duke fshehur udhëzime keqdashëse brenda diçkaje që asistenti po lexon, si një faqe ose një email.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar