BragJack از طریق افزونههای مخرب به عوامل مرورگر هوش مصنوعی حمله میکند
BragJack، یک حمله اثبات مفهومی توسط Gal Weizman از Forever Security، دستیارهای هوش مصنوعی در کروم، اج، اپرا نئون، Perplexity Comet و Claude در کروم را با استفاده از یک برنامه افزودنی مخرب ربوده است. روش Prompt Forcing بیش از 20000 دلار جایزه و دو CVE به دست آورد. [...]
محقق امنیتی گال ویزمن از فوراور سکیوریتی تکنیک حمله جدیدی را فاش کرده است که می تواند دستیارهای هوش مصنوعی ساخته شده در مرورگرهای محبوب را با استفاده از یک افزونه مرورگر مخرب ربوده باشد.
این مفهوم که BragJack نام دارد، در برابر پنج مرورگر یا دستیار مرورگر مبتنی بر کروم به نمایش گذاشته شد: Google Chrome's Gemini Live، Perplexity Comet، Microsoft Edge، Opera Neon، و Anthropic's Claude in Chrome.
این حمله مستلزم آن است که پسوند مخرب از قبل در مرورگر قربانی نصب شده باشد.
هنگامی که این اتفاق افتاد، محقق نشان میدهد که سوءاستفاده میتواند بدون تعامل کاربر اجرا شود و به یک برنامه افزودنی اجازه میدهد یک عامل مرورگر هوش مصنوعی را کنترل کند و از امتیازات موجود خود برای دسترسی به اطلاعات حساس یا اقدام از طرف قربانی سوء استفاده کند.
هر دو گوگل و مایکروسافت از آن زمان نقص هایی را که به آنها اختصاص داده شده بود برطرف کرده اند.
این حملات از روشی که دستیاران هوش مصنوعی به طور فزاینده ای به مرورگرها متصل می شوند و قابلیت های سطح مرورگر را ارائه می دهند، سوء استفاده می کنند.
ویزمن در نوشتهاش، این سیستمها را دارای «مغز» و «بدن» توصیف میکند. مدل هوش مصنوعی دستورالعمل ها را پردازش می کند و تصمیم می گیرد که چه اتفاقی باید بیفتد.
سپس یک جزء ممتاز مرورگر اقداماتی مانند دسترسی به برگه ها، خواندن محتوا، گرفتن اسکرین شات یا تعامل با وب سایت ها را انجام می دهد.
به گفته این محقق، مشکل این است که افزونه های مرورگر می توانند ترافیک وب و صفحاتی را که این اجزای ممتاز به آنها اعتماد دارند، دستکاری کنند.
همان برنامه افزودنی در هر پنج هدف با تکیه بر عملکرد DeclarativeNetRequest (DNR) Chromium استفاده شد. DNR به برنامههای افزودنی اجازه میدهد نحوه رسیدگی به درخواستهای شبکه را تغییر دهند، از جمله تغییر سرصفحههای پاسخ و هدایت مجدد منابع.
در حمله کروم، ویزمن دریافت که اگرچه برنامههای افزودنی از لمس مستقیم مؤلفه ممتاز chrome://glic یا تزریق اسکریپتها به سایت جمینی Google مسدود شدهاند، قوانین DNR همچنان میتوانند درخواستهای ارائهشده توسط برنامه وب جاسازیشده Gemini را رهگیری کنند.
او با تضعیف هدرهای امنیتی و تغییر مسیر یک منبع جاوا اسکریپت، کدی را در زمینه Gemini اجرا کرد و بهجای عبور از جریان درخواست عادی Gemini، مستقیما با مؤلفه هوش مصنوعی ممتاز کروم ارتباط برقرار کرد.
حملات علیه مرورگرهای عاملی مانند Perplexity Comet و Opera Neon فراتر می رود، زیرا عوامل آنها می توانند به جای خواندن صرفا آنها، روی وب سایت ها عمل کنند.
برای Comet، Weizman دریافت که پسوند عامل داخلی مرورگر به چندین دامنه Perplexity اعتماد دارد، از جمله یک دامنه آزمایشی که از محافظتهای مشابه با سایت اولیه perplexity.ai برخوردار نیست. با حذف یک تغییر مسیر به آن دامنه با DNR، او آن را بارگذاری کرد و یک اسکریپت محتوا تزریق کرد که میتوانست با عامل داخلی صحبت کند.
دسترسی بهدستآمده شامل تاریخچه مرور، اسکرینشاتها، فایلهای محلی و امکان ارسال دستورالعملها به نماینده بود. ویزمن نشان داد که مامور را مجبور به بازدید از Perplexity، خلاصه کردن ایمیل های قربانی و ارسال نتایج به آدرس دیگری می کند.
مایکروسافت اج چالش متفاوتی را ارائه کرد. مایکروسافت عامل خود را به دو حالت «فکر کن» و «انجام کن» تقسیم کرده بود تا از انجام دستورات و اقدامات خودسرانه به طور همزمان جلوگیری کند.
ویزمن شرایط مسابقه ای را پیدا کرد که به طور خلاصه محدودیت را غیرفعال می کند در حالی که اعلان را اجباری می کند، سپس قبل از اینکه عامل وضعیت آن را بررسی کند، قابلیت عمل را دوباره فعال می کند. مایکروسافت CVE-2026-55945 را به شرط مسابقه اختصاص داد.
نقصهای مشابهی در مورد Opera Neon و Claude در کروم نشان داده شد، اگرچه دومی خود یک افزونه مرورگر است تا یک مرورگر.
اوایل امسال، در کارم در Manifold Security، یک ضعف مرتبط در Claude برای کروم را گزارش کردم: این برنامه افزودنی، گردشهای کاری هوش مصنوعی داخلی خود را روی کلیکهای مصنوعی بدون تأیید اینکه از یک کاربر واقعی میآمدند، اجرا میکرد، و کد پرچمگذاریشده هنوز در هشت نسخه بعد قابل تکرار بود.
این اتفاق به دنبال ClaudeBleed، نقص قبلی در همان افزونهای بود که LayerX در آوریل فاش کرد، که در آن Claude برای Chrome به جای اینکه بررسی کند که کدام اسکریپت واقعا آن را هدایت میکند، به اصل claude.ai اعتماد داشت.
ویزمن تکنیک مورد استفاده برای دستگیری این عوامل را اجبار سریع می نامد.
برخلاف تزریق سریع مرسوم، که در آن مهاجم سعی میکند دستورالعملهای مخرب را به محتوایی که هوش مصنوعی در حال خواندن آن است وارد کند، درخواست اجباری به مهاجم اجازه میدهد یک اعلان کامل و دستورالعملهای بعدی را به عامل تحویل دهد. سپس عامل آن دستورالعمل ها را با استفاده از امتیازات موجود خود به اقدامات قانونی مرورگر ترجمه می کند.
محقق استدلال می کند که این برای دفاع نقطه پایانی مهم است، زیرا اقدام نهایی توسط کدهای مخرب معمولی انجام نمی شود. به نرم افزار قانونی گفته می شود که این حمله را انجام دهد.
BragJack به یک چالش رو به رشد اشاره می کند زیرا مرورگرها و سایر برنامه های نقطه پایانی عوامل هوش مصنوعی توانمندتری را به دست می آورند. یک برنامه افزودنی به خطر افتاده که به طور سنتی فقط محتوای وب را میدید، در برخی طراحیها میتواند مسیری به سمت نرمافزاری شود که فایلها را میخواند، دادهها را مرور میکند و در وبسایتها برای کاربر فعالیت میکند.
کاربران باید مرورگرها را بهطور کامل بهروز نگه دارند، افزونههایی را که نمیشناسند یا دیگر استفاده نمیکنند حذف کنند، و با احتیاط با درخواستهای مجوز گسترده «خواندن و تغییر همه دادههای شما در همه وبسایتها» رفتار کنند.
ویزمن علاوه بر نوشتههای خود، یک تفکیک فنی کامل را منتشر کرده است که هر پنج حمله را پوشش میدهد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
صدها افزونه جعلی Chrome VPN ترافیک را از طریق یک پروکسی هدایت می کنند
تیم های مایکروسافت به مدیران اجازه می دهد پسوندهای فایل سفارشی را مسدود کنند
افزونه Twitch با نصب 30 هزار توکن OAuth کاربران را در معرض دید قرار می دهد
OpenAI اعتراف می کند که حادثه ربودن ویکی هوش مصنوعی سرکش را فاش نکرده است
گوگل در مورد نقص جدید کروم در روز صفر که در حملات مورد سوء استفاده قرار می گیرد، هشدار می دهد
متن اصلی (انگلیسی)
BragJack attacks hijack AI browser agents through malicious extensions
BragJack, a proof-of-concept attack from Forever Security's Gal Weizman, hijacks the AI assistants in Chrome, Edge, Opera Neon, Perplexity Comet, and Claude in Chrome using one malicious extension. The Prompt Forcing technique earned over $20,000 in bounties and two CVEs. [...]