پرش به محتوای اصلی

BragJack از طریق افزونه‌های مخرب به عوامل مرورگر هوش مصنوعی حمله می‌کند

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۸, شنبه، ساعت ۱۸:۲۶حدود 5 دقیقه مطالعه

BragJack، یک حمله اثبات مفهومی توسط Gal Weizman از Forever Security، دستیارهای هوش مصنوعی در کروم، اج، اپرا نئون، Perplexity Comet و Claude در کروم را با استفاده از یک برنامه افزودنی مخرب ربوده است. روش Prompt Forcing بیش از 20000 دلار جایزه و دو CVE به دست آورد. [...]

محقق امنیتی گال ویزمن از فوراور سکیوریتی تکنیک حمله جدیدی را فاش کرده است که می تواند دستیارهای هوش مصنوعی ساخته شده در مرورگرهای محبوب را با استفاده از یک افزونه مرورگر مخرب ربوده باشد.

این مفهوم که BragJack نام دارد، در برابر پنج مرورگر یا دستیار مرورگر مبتنی بر کروم به نمایش گذاشته شد: Google Chrome's Gemini Live، Perplexity Comet، Microsoft Edge، Opera Neon، و Anthropic's Claude in Chrome.

این حمله مستلزم آن است که پسوند مخرب از قبل در مرورگر قربانی نصب شده باشد.

هنگامی که این اتفاق افتاد، محقق نشان می‌دهد که سوءاستفاده می‌تواند بدون تعامل کاربر اجرا شود و به یک برنامه افزودنی اجازه می‌دهد یک عامل مرورگر هوش مصنوعی را کنترل کند و از امتیازات موجود خود برای دسترسی به اطلاعات حساس یا اقدام از طرف قربانی سوء استفاده کند.

هر دو گوگل و مایکروسافت از آن زمان نقص هایی را که به آنها اختصاص داده شده بود برطرف کرده اند.

این حملات از روشی که دستیاران هوش مصنوعی به طور فزاینده ای به مرورگرها متصل می شوند و قابلیت های سطح مرورگر را ارائه می دهند، سوء استفاده می کنند.

ویزمن در نوشته‌اش، این سیستم‌ها را دارای «مغز» و «بدن» توصیف می‌کند. مدل هوش مصنوعی دستورالعمل ها را پردازش می کند و تصمیم می گیرد که چه اتفاقی باید بیفتد.

سپس یک جزء ممتاز مرورگر اقداماتی مانند دسترسی به برگه ها، خواندن محتوا، گرفتن اسکرین شات یا تعامل با وب سایت ها را انجام می دهد.

به گفته این محقق، مشکل این است که افزونه های مرورگر می توانند ترافیک وب و صفحاتی را که این اجزای ممتاز به آنها اعتماد دارند، دستکاری کنند.

همان برنامه افزودنی در هر پنج هدف با تکیه بر عملکرد DeclarativeNetRequest (DNR) Chromium استفاده شد. DNR به برنامه‌های افزودنی اجازه می‌دهد نحوه رسیدگی به درخواست‌های شبکه را تغییر دهند، از جمله تغییر سرصفحه‌های پاسخ و هدایت مجدد منابع.

در حمله کروم، ویزمن دریافت که اگرچه برنامه‌های افزودنی از لمس مستقیم مؤلفه ممتاز chrome://glic یا تزریق اسکریپت‌ها به سایت جمینی Google مسدود شده‌اند، قوانین DNR همچنان می‌توانند درخواست‌های ارائه‌شده توسط برنامه وب جاسازی‌شده Gemini را رهگیری کنند.

او با تضعیف هدرهای امنیتی و تغییر مسیر یک منبع جاوا اسکریپت، کدی را در زمینه Gemini اجرا کرد و به‌جای عبور از جریان درخواست عادی Gemini، مستقیما با مؤلفه هوش مصنوعی ممتاز کروم ارتباط برقرار کرد.

حملات علیه مرورگرهای عاملی مانند Perplexity Comet و Opera Neon فراتر می رود، زیرا عوامل آنها می توانند به جای خواندن صرفا آنها، روی وب سایت ها عمل کنند.

برای Comet، Weizman دریافت که پسوند عامل داخلی مرورگر به چندین دامنه Perplexity اعتماد دارد، از جمله یک دامنه آزمایشی که از محافظت‌های مشابه با سایت اولیه perplexity.ai برخوردار نیست. با حذف یک تغییر مسیر به آن دامنه با DNR، او آن را بارگذاری کرد و یک اسکریپت محتوا تزریق کرد که می‌توانست با عامل داخلی صحبت کند.

دسترسی به‌دست‌آمده شامل تاریخچه مرور، اسکرین‌شات‌ها، فایل‌های محلی و امکان ارسال دستورالعمل‌ها به نماینده بود. ویزمن نشان داد که مامور را مجبور به بازدید از Perplexity، خلاصه کردن ایمیل های قربانی و ارسال نتایج به آدرس دیگری می کند.

مایکروسافت اج چالش متفاوتی را ارائه کرد. مایکروسافت عامل خود را به دو حالت «فکر کن» و «انجام کن» تقسیم کرده بود تا از انجام دستورات و اقدامات خودسرانه به طور همزمان جلوگیری کند.

ویزمن شرایط مسابقه ای را پیدا کرد که به طور خلاصه محدودیت را غیرفعال می کند در حالی که اعلان را اجباری می کند، سپس قبل از اینکه عامل وضعیت آن را بررسی کند، قابلیت عمل را دوباره فعال می کند. مایکروسافت CVE-2026-55945 را به شرط مسابقه اختصاص داد.

نقص‌های مشابهی در مورد Opera Neon و Claude در کروم نشان داده شد، اگرچه دومی خود یک افزونه مرورگر است تا یک مرورگر.

اوایل امسال، در کارم در Manifold Security، یک ضعف مرتبط در Claude برای کروم را گزارش کردم: این برنامه افزودنی، گردش‌های کاری هوش مصنوعی داخلی خود را روی کلیک‌های مصنوعی بدون تأیید اینکه از یک کاربر واقعی می‌آمدند، اجرا می‌کرد، و کد پرچم‌گذاری‌شده هنوز در هشت نسخه بعد قابل تکرار بود.

این اتفاق به دنبال ClaudeBleed، نقص قبلی در همان افزونه‌ای بود که LayerX در آوریل فاش کرد، که در آن Claude برای Chrome به جای اینکه بررسی کند که کدام اسکریپت واقعا آن را هدایت می‌کند، به اصل claude.ai اعتماد داشت.

ویزمن تکنیک مورد استفاده برای دستگیری این عوامل را اجبار سریع می نامد.

برخلاف تزریق سریع مرسوم، که در آن مهاجم سعی می‌کند دستورالعمل‌های مخرب را به محتوایی که هوش مصنوعی در حال خواندن آن است وارد کند، درخواست اجباری به مهاجم اجازه می‌دهد یک اعلان کامل و دستورالعمل‌های بعدی را به عامل تحویل دهد. سپس عامل آن دستورالعمل ها را با استفاده از امتیازات موجود خود به اقدامات قانونی مرورگر ترجمه می کند.

محقق استدلال می کند که این برای دفاع نقطه پایانی مهم است، زیرا اقدام نهایی توسط کدهای مخرب معمولی انجام نمی شود. به نرم افزار قانونی گفته می شود که این حمله را انجام دهد.

BragJack به یک چالش رو به رشد اشاره می کند زیرا مرورگرها و سایر برنامه های نقطه پایانی عوامل هوش مصنوعی توانمندتری را به دست می آورند. یک برنامه افزودنی به خطر افتاده که به طور سنتی فقط محتوای وب را می‌دید، در برخی طراحی‌ها می‌تواند مسیری به سمت نرم‌افزاری شود که فایل‌ها را می‌خواند، داده‌ها را مرور می‌کند و در وب‌سایت‌ها برای کاربر فعالیت می‌کند.

کاربران باید مرورگرها را به‌طور کامل به‌روز نگه دارند، افزونه‌هایی را که نمی‌شناسند یا دیگر استفاده نمی‌کنند حذف کنند، و با احتیاط با درخواست‌های مجوز گسترده «خواندن و تغییر همه داده‌های شما در همه وب‌سایت‌ها» رفتار کنند.

ویزمن علاوه بر نوشته‌های خود، یک تفکیک فنی کامل را منتشر کرده است که هر پنج حمله را پوشش می‌دهد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

صدها افزونه جعلی Chrome VPN ترافیک را از طریق یک پروکسی هدایت می کنند

تیم های مایکروسافت به مدیران اجازه می دهد پسوندهای فایل سفارشی را مسدود کنند

افزونه Twitch با نصب 30 هزار توکن OAuth کاربران را در معرض دید قرار می دهد

OpenAI اعتراف می کند که حادثه ربودن ویکی هوش مصنوعی سرکش را فاش نکرده است

گوگل در مورد نقص جدید کروم در روز صفر که در حملات مورد سوء استفاده قرار می گیرد، هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

BragJack attacks hijack AI browser agents through malicious extensions

BragJack, a proof-of-concept attack from Forever Security's Gal Weizman, hijacks the AI assistants in Chrome, Edge, Opera Neon, Perplexity Comet, and Claude in Chrome using one malicious extension. The Prompt Forcing technique earned over $20,000 in bounties and two CVEs. [...]

همه‌ی اخبار فناوری