← 返回 2026-09-18 简报

“BragJack”攻击可将浏览器的智能体AI反噬其自身

摘要
事件:Forever Security研究员Weizman发现BragJack攻击,可劫持Chrome、Edge等五款浏览器的内置AI智能体。 要点:利用扩展程序与AI交互的架构缺陷,绕过Guardrails强制注入提示词。 影响:数亿用户面临风险。建议立即更新浏览器并移除未验证扩展。

Informa TechTarget
|
Cybersecurity Dive
InformationWeek
Channel Dive
TechTarget: Cybersecurity
探索我们的品牌
Dark Reading 资源库
Black Hat 新闻
Omdia 网络安全
广告合作
订阅通讯
网络安全主题
全球
边缘计算
DR Technology
活动
资源
端点安全
网络攻击与数据泄露
远程劳动力
威胁情报
新闻
BragJack 攻击可将浏览器的代理式 AI 反制于其自身

一种新型攻击劫持了直接内置于各种浏览器中的 AI 助手,以访问敏感信息、执行恶意操作并窃取数据。

Elizabeth Montalbano,特约撰稿人

2026年9月17日

5分钟阅读
来源:PATTARA 通过 ALAMY 图库照片

一种名为 BragJack 的新型概念验证攻击能够破坏五种代理式浏览器环境并窃取机密信息:Google Chrome(搭载 Gemini)、Microsoft Edge、Opera Neon、Perplexity Comet 以及 Chrome 中的 Claude。

Forever Security 的代理式软件和浏览器漏洞研究员 Gal Weizman 发现了这种攻击。据今天发布的一篇博客文章称,他表示这为该公司赢得了受影响公司支付的超过 20,000 美元的漏洞赏金。

Weizman 在文章中写道,与迄今为止大多数基于 AI 的攻击不同,BragJack 不需要研究人员绕过 AI 护栏,甚至不依赖于提示注入(prompt injection),即攻击者将指令隐藏在 AI 代理预期阅读的内容中。

“我们发现了更糟糕的情况,”他写道,并补充说,“我们发现的所有漏洞都共享同一个关键的设计缺陷。”他向 Dark Reading 解释称,该缺陷涉及代理式浏览器与扩展程序的交互方式,使得攻击者可以完全劫持通信通道并将提示强制输入浏览器的内置代理中,使其执行攻击者选择的任何操作。

相关:VectraRAT 每月仅需 250 美元即可入侵 Windows 企业

“他们不需要巧妙地将指令隐藏在代理与之交互的数据中,指望它会咬钩;他们只需一个接一个地发送提示,直到说服代理做任何事情,”Weizman 在电子邮件采访中说道。“值得注意的是,这种攻击对全球五种最受欢迎的代理式浏览器均有效,使其不仅仅是一个单一的漏洞实例,而是一种新型的攻击方式。”

针对 AI 的不同攻击,相似的建筑缺陷

Forever Security 联系了受此攻击影响的五家公司:Google、Microsoft、Opera、Anthropic 和 Perplexity。每家公司都承认其各自的技术中存在漏洞,并颁发了从 Anthropic 的最低 600 美元到 Google 的最高 7,000 美元不等的漏洞赏金。Google 和 Microsoft 甚至为其 Chrome 和 Edge 代理式浏览器中的缺陷发布了 CVE:分别为 CVE-2026-0628 和 CVE-2026-55945。这些问题现已得到解决。

BragJack 在每个浏览器中的表现形式各不相同,因为每个浏览器存在不同的漏洞;然而,跨浏览器利用的建筑问题是相同的。也就是说,每个浏览器都允许扩展程序跨越本应分隔不受信任的扩展程序和高度特权的 AI 代理的边界。Weizman 表示,这意味着任何安装了至少一个扩展程序的消费者使用这五种浏览器之一都处于风险之中,涉及数亿用户。

相关:SpiderSilk 使用基于 AI 的扫描器搜寻外部威胁

例如,在 Google Chrome/Gemini 中,Chrome 阻止扩展程序向 Gemini 的页面注入脚本,但并未阻止扩展程序修改用于加载 Gemini 的网络请求。研究人员利用这一漏洞,以赋予他们控制浏览器端 Gemini “主体”的方式替换了他们自己站点的 JavaScript。根据该文章,这使他们能够在无需用户点击的情况下截取屏幕截图、访问本地文件以及激活摄像头和麦克风。

在另一个例子中,研究人员指出,为了在 Microsoft Edge/Copilot 中实现 BragJack,他们不得不将两个弱点串联起来,因为他们面临着更强大的防御措施。首先,他们发现了一个拥有特殊权限的微软营销页面,可以向浏览器代理发送提示。随后,他们利用 Edge 的“思考”和“执行”模式之间的竞态条件,绕过了保护该页面的网络级防御,并通过在正确时刻切换模式,成功让代理既接受了他们的指令又执行了操作。

BragJack:证明 AI 代理的网络危险

BragJack 的相关性不仅在于它展示了攻击者操纵 AI 代理的另一种方式,还因为它演示了促使前 Anthropic 员工及其现任首席执行官在本周末发出严厉警告、要求遏制 AI 发展的场景——“过于强大的代理(如那些存在于浏览器中的代理)落入错误之手时会有多危险”,Weizman 告诉 Dark Reading。

相关报道:ClickFix 活动滥用合法服务以确保持久访问

“这项研究中的浏览器代理同意执行攻击扩展发出的任何命令,包括访问敏感信息(如电子邮件往来)、将信息泄露到任何地方,甚至对已认证的用户所在的任何网站执行破坏性操作,”他说。

因此,Weizman 表示,业界应重视上述警告,并谨慎行事,开发具有“内置约束”的代理,以防止它们在向公众开放之前完成可能导致数据泄露或系统状态更改的任务。

立即采取防御行动以应对浏览器代理劫持

组织还应立即采取措施,防范 BragJack 以及其他如果代理式浏览器失控可能发生的攻击。Weizman 表示,在短期内,他建议组织保持所有基于 Chromium 的浏览器处于最新状态,“并移除任何未经组织审核、且不为大众所熟知和安全的扩展程序”。

Weizman 告诉 Dark Reading,虽然这些攻击可以绕过当前的终端检测与响应(EDR)系统,但安全运营中心(SOC)可以通过观察每个代理式浏览器与 AI 提供商的过往交互,并识别可能受影响的终端,来设置检测机制。他建议,一旦完成这一步,SOC“应导出浏览器代理与其 AI 提供商服务器之间的交互记录,并查找可能表明遭到入侵的可疑行为”。

展望未来,Weizman 补充道,组织还应考虑采用下一代 EDR,以拦截端点上由代理组件执行的操作,并利用丰富的上下文和 AI 能力来区分安全操作与那些使组织陷入危险的操作。

关于作者

伊丽莎白·蒙巴尔巴诺

特约撰稿人

伊丽莎白·蒙巴尔巴诺是一位自由撰稿人、编辑和记者,拥有30年的专业经验以及亚利桑那州立大学的硕士学位。她的专业领域包括企业技术、网络安全、商业和文化。在漫长的职业生涯中,伊丽莎白曾在凤凰城、旧金山和纽约市全职生活和工作,担任记者。她专注于新闻报道和分析,利用多年的经验以批判性的眼光审视网络安全的现状。她目前居住在葡萄牙西南海岸的一个村庄,在空闲时间,她喜欢冲浪、带着狗徒步旅行、种植植物,以及作为歌手和音乐家进行表演。

希望更多 Dark Reading 的故事出现在您的 Google 搜索结果中?
立即添加我们

更多洞察

行业报告

云安全现状:最新挑战

组织如何管理事件响应

企业如何开发安全的应用程序

RSAC 2026内幕:安全领袖揭示重塑防御策略的风险

来自Black Hat USA 2025的重要新闻与见解

获取更多研究

网络研讨会

有效警报分类:减少噪音并发现真实威胁

2027年网络安全展望

威胁暴露分析:衡量和传达安全风险

基准分数是虚假信号

构建有效的红队:超越渗透测试

更多网络研讨会

您可能还喜欢

端点安全

滑动、插件、被攻破:研究人员发现汽车黑客攻击的新途径

作者:Robert Lemos

2026年1月23日

端点安全

两个独立活动针对企业大语言模型(LLM)探测秘密

作者:Elizabeth Montalbano

2026年1月12日

端点安全

亲俄黑客利用Linux虚拟机在Windows中隐藏踪迹

作者:Alexander Culafi

2025年11月4日

端点安全

不死操作系统困扰企业安全网络

作者:Fahmida Y. Rashid

2025年10月1日

精选内容

查看Black Hat USA 2026大会指南,获取来自展会及关于展会的报道和情报!

编辑精选

网络安全风险

Anthropic首席执行官:是时候从改进AI转向控制AI了

作者:Elizabeth Montalbano

2026年9月14日

6分钟阅读

网络安全风险

为什么AI在欺骗人类方面如此擅长

2026年9月11日

漏洞与威胁

补丁星期二再次创下纪录,发布974个CVE

作者:Jai Vijayan

2026年9月8日

5分钟阅读

加载中...

希望更多Dark Reading的故事出现在您的Google搜索结果中?

组织如何应对事件响应

去年几乎每家组织都遭遇了严重的安全事件,但大多数并未做好遏制事件的准备。在本份免费报告中获取完整调查结果。

立即下载

2026年11月12日 | 虚拟活动

每个企业在AI时代都应了解的云资产安全要点

保留您的席位

紧跟最新的网络安全威胁、新发现的漏洞、数据泄露信息和新兴趋势。每日或每周直接发送至您的电子邮箱。

订阅

发现更多内容

Black Hat

Omdia

与我们合作

关于我们

认识编辑团队

广告合作

reprint(重印)

加入我们

新闻通讯注册

关注我们

版权所有 © 2026 TechTarget, Inc. d/b/a Informa TechTarget。本网站由Informa TechTarget拥有并运营,它是全球网络的一部分,旨在告知、影响并连接全球的科技买家和卖家。所有版权均归其所有。Informa PLC的注册办事处位于5 Howick Place, London SW1P 1WG。在英格兰和威尔士注册。TechTarget, Inc.的注册办事处位于275 Grove St. Newton, MA 02466。

首页|
Cookie政策|
隐私权|
使用条款
您的隐私选择

原文链接:https://www.darkreading.com/endpoint-security/bragjack-browser-agentic-ai
来源:Dark Reading
以上内容由 AI 自动翻译,仅供参考。
← 返回简报