deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

BragJack: tek bir extension, araştırmacıların beş tarayıcının yerleşik AI agent'larını ele geçirmesini sağladı

Forever Security, doğru izinlere sahip tek bir extension'ın prompt-forcing yöntemiyle Chrome'daki Gemini, Edge'deki Copilot, Opera Neon, Comet ve Chrome'daki Claude'ı kontrol edebildiğini gösterdi; üreticiler düzeltmeleri yayınladı.

BragJack: tek bir extension, araştırmacıların beş tarayıcının yerleşik AI agent'larını ele geçirmesini sağladı

Güvenlik araştırmacıları, tek bir tarayıcı extension'ının büyük tarayıcı üreticilerinin yerleşik AI agent'larını ele geçirdiği BragJack adlı bir saldırıyı gösterdi. Forever Security tarafından 16 Eylül'de yayımlanan teknik raporda ve dev.to üzerindeki özetinde ekip, Chrome içindeki Gemini, Microsoft Edge içindeki Copilot, Opera Neon, Perplexity'nin Comet tarayıcısı ve Chrome içindeki Claude'ın ele geçirilmesini anlatıyor — ya doğrudan ayrıcalıklı tarayıcı fonksiyonlarını çağırarak ya da agent'a prompt dayatarak; araştırmacılar bu tekniğe prompt-forcing adını veriyor. Dark Reading, ilgili üreticilerin sorunları çözdüğünü, aktarılan kaynakların ise sahadaki istismardan söz etmediğini bildiriyor.

Tek extension, dört saldırı yolu

Her senaryonun ön koşulu, Declarative Net Request (DNR) kuralları ve hedef siteye host erişimi gibi belirli izinlere sahip, kurulu bir extension — kötü niyetli ya da ele geçirilmiş meşru bir extension. Farklı olan, her ürünün nasıl kandırıldığı.

  • Gemini'li Chrome. Extension, DNR kullanarak Gemini'yi görüntüleyen WebView'ın Content Security Policy'sini zayıflattı ve meşru JavaScript isteklerini saldırganın kontrolündeki koda yönlendirdi. Ardından gemini.google.com üzerinde çalışan scriptler ayrıcalıklı chrome://glic arayüzüne komutlar gönderdi. Kanıt konseptinde yerel dosyalar, PDF'ler, ekran görüntüleri, tarayıcı profil verileri ile kamera ve mikrofona, kullanıcının başka hiçbir tıklaması olmadan — ve AI'a hiç prompt göstermeden — erişildi.

  • Copilot'lı Edge. Extension, Copilot'a prompt göndermesine izin verilen az sayıdaki sayfadan biri olan Microsoft tanıtım sayfasına bir script enjekte etti, DNR ile sayfa gömme kısıtlamalarını gevşetti ve debugger iznini kullanarak tıklamaya denk sentetik olaylar üretti. Ardından agent Think modundayken bir prompt'u zorla gönderdi ve hemen Do moduna geçirerek bir işlem yarış koşulundan yararlandı. PoC, agent'ın kimlik doğrulaması yapılmış sitelerde bilgi çekmesini ve eylemler gerçekleştirmesini sağladı.

  • Perplexity Comet ve Opera Neon. Burada extension, tarayıcının güvendiği ama script enjeksiyonuna hâlâ izin veren sayfaları istismar etti; Comet'te DNR, HTTP Location başlığını kaldırarak hedef sayfanın yüklenmesini ve yerleşik agent'la konuşabilen enjekte edilmiş kodu çalıştırmasını sağladı. Araştırmacılar ilk promptları ve takip promptlarını gönderdi — saldırının kalbindeki prompt-forcing — ve agent'ların e-posta okumasını ile veri dışarı sızdırmasını sağladı.

  • Chrome'daki Claude. Extension, claude.ai açılış sayfasını değiştirerek Claude'ın yan paneline aktarılan promptlar yerleştirdi; yine debugger ile üretilen sentetik tıklamalarla gerçek bir etkileşim gerekmedi. Chrome'daki Claude'ın izin sınırları içinde agent'a kimlik doğrulaması yapılmış sitelerde bilgi çekmesi ve eylem yapması söylendi.

PoC'lerin gösterdiği ve göstermediği

Rapora göre gösterilerden hiçbiri extension yerleştirildikten sonra kullanıcı etkileşimi gerektirmiyor ve bazıları DNR ile görünür arayüz öğelerini gizledi. En az bunun kadar önemli olan, göstermedikleri: extension köprübaşı olmadan bir ele geçirme gösterilmiyor, bildirilmiş gerçek dünya istismarı yok ve yöneticiler için öneriler — extension ID'lerinin ve izinlerinin denetlenmesi, AI konuşma kayıtlarının e-posta ve SaaS denetim kayıtlarıyla ilişkilendirilmesi — açıkça test edilmiş tespitler değil, çıkarım olarak etiketleniyor.

Yamanmış sürümler

Google ve Microsoft açıklar için tavsiyeler yayınladı: Chrome için CVE-2026-0628 ve Edge için CVE-2026-55945. Bu kayıtlara göre Chrome 143.0.7499.192 ve Edge 150.0.4078.48 altındaki sürümler etkileniyor ve yamanmış bir sürüm çalıştırmak gösterilen yolları kapatıyor. Dark Reading, sorunların ilgili üreticiler tarafından çözüldüğünü bildiriyor.

Neden önemli

Tarayıcılar sayfaları okuyabilen, sekmeleri yönetebilen ve oturum açılmış hizmetlerde eylem yapabilen agent'lı asistanlar çıkarma yarışındalar. BragJack, web'e bakan AI ile ayrıcalıklı tarayıcı katmanı arasındaki geçiş yerinin başlı başına bir saldırı yüzeyi olduğunu ve o geçiş yerinde oturan bir extension'ın her iki tarafı da ele geçirebileceğini gösteriyor. Savunmacılar için DNR, debugger erişimi ve geniş host izinleri olmak üzere üç izin, salt reklam engelleme araçları olmaktan çıkıp sessizce agent ele geçirme temel taşları haline geldi. Ve bu agent'lar kullanıcının kimlik doğrulaması yapılmış oturumları içinde hareket ettiği için, ele geçirilmiş bir extension artık yalnızca gezinmeyi gözetlemiyor; veri hırsızlığını ve istenmeyen site eylemlerini güvenilir bir asistana devretebiliyor. Extension denetimi, yama temposu ve agent tarafından başlatılan etkinliğin izlenmesi bu hafta daha da önemli hale geldi.

  • #browser-security
  • #ai-agents
  • #browser-extensions
  • #vulnerabilities
  • #prompt-forcing

İlgili yazılar