Специалист по безопасности Гал Вейцман представил технику атаки BragJack, которая позволяет вредоносному расширению перехватывать управление встроенными в браузеры ИИ-ассистентами. Уязвимость затрагивает Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude в Chrome.

Вейцман подчеркивает, что это proof-of-concept. Реальных атак такого типа пока не зафиксировано. Для применения BragJack злоумышленнику сначала нужно убедить пользователя установить вредоносное расширение.

Во всех случаях проблема одна: ИИ-агенты получают привилегированный доступ к браузеру пользователя. Они могут читать страницы и локальные файлы, делать скриншоты, выполнять действия от имени человека. При этом управлять ими должен только доверенный веб-компонент, например веб-приложение Gemini или страница Perplexity.

Вейцман показал, что обычное расширение с правами на изменение страниц и declarativeNetRequest может перехватить трафик такой страницы, внедрить свой код в доверенный контекст и получить возможность отдавать команды ИИ.

В Chrome исследователь достучался до привилегированного компонента Gemini. Его расширение смогло читать локальные файлы, получать данные о содержимом страниц, делать скриншоты и потенциально обращаться к камере и микрофону. Баг получил идентификатор CVE-2026-0628 (8,8 баллов CVSS). Google исправила проблему в Chrome 143.0.7499.192, исследователь получил вознаграждение 7000 долларов.

С браузером Perplexity Comet вышло серьезнее. Встроенное расширение ИИ-агента доверяло нескольким доменам Perplexity, включая testing.perplexity.com. Тестовый домен был защищен хуже основного. Вредоносное расширение через declarativeNetRequest убрало редирект с тестового домена, внедрило свой скрипт и получило доступ к агенту, истории браузера, локальным файлам и скриншотам. При тестировании захваченный агент самостоятельно открыл почту жертвы, составил резюме содержимого писем и отправил его на указанный адрес.

В Edge пришлось обойти разделение агента на режимы Think и Do. Вейцман обнаружил условие гонки, позволяющее навязать ИИ нужный промпт в момент переключения режимов, а затем вернуть агенту возможность выполнять действия. Microsoft присвоила багу идентификатор CVE-2026-55945 и исправила проблему в Edge 150.0.4078.48.

Аналогичные атаки исследователь проверил против браузера Opera Neon и расширения Claude для Chrome.

Вейцман называет этот подход "навязыванием промпта" (Prompt Forcing). В отличие от классических промпт-инжектов, где вредоносные инструкции прячут в контенте, который обрабатывает модель, здесь атакующий напрямую предоставляет ИИ-агенту готовый промпт с командами. Агент воспринимает его как легитимную инструкцию и выполняет требуемые действия с имеющимися у него привилегиями. Атака реализуется не вредоносным кодом как таковым, а эксплуатацией штатного ИИ-компонента, что может затруднить ее обнаружение.

За обнаружение пяти уязвимостей исследователь получил вознаграждения на сумму 20 500 долларов. CVE пока присвоены только проблемам в Chrome и Edge. Для Comet, Opera Neon и Claude идентификаторы еще не выданы.