Saltar al contenido

BragJack: una sola extensión puede secuestrar los agentes de IA del navegador

Con BragJack, una sola extensión maliciosa toma el control de los asistentes de IA de Chrome, Edge, Comet, Opera Neon y Claude in Chrome. Dos CVE y más de 20.000 dólares en recompensas.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
A laptop on a desk at night showing a web browser with an AI assistant panel open, its green webcam light switched on.

En cifras

browser AI assistants shown vulnerable
5
CVEs assigned, for Chrome and Edge
2
in bug bounties paid to the researcher
$20,000+

Una sola extensión de navegador maliciosa puede tomar el control de los asistentes de IA que ahora vienen integrados en los navegadores web. Así lo demostró el investigador de seguridad Gal Weizman, de Forever Security. Llama al ataque BragJack. Funcionó en cinco productos: Gemini en Google Chrome, el asistente de Microsoft Edge, Perplexity Comet, Opera Neon y Claude in Chrome de Anthropic. Una vez instalada la extensión, el ataque no necesita ningún clic de la víctima.

Esto importa porque los agentes de IA del navegador tienen mucho más poder que una página web normal. Pueden ver la pantalla, leer archivos y actuar en nombre del usuario. BragJack entrega ese poder a una extensión que nunca debió tenerlo.

Cómo funciona el ataque

The Hacker News explica que un asistente de IA del navegador está dividido en dos. Una parte local se ejecuta en el navegador, con acceso a la pantalla, los archivos, la cámara y el micrófono. Una parte remota se ejecuta en los servidores del proveedor y se encarga de pensar. Las dos se comunican por un canal en el que ambas confían.

BragJack ataca ese canal. Usa dos permisos de extensión: uno que modifica el contenido de las páginas y otro llamado declarativeNetRequest. Ese segundo permiso deja que una extensión reescriba solicitudes de red con reglas que el navegador aplica por ella. Es la API que sustituyó al antiguo sistema webRequest en Manifest V3. Ese formato de extensión se volvió obligatorio cuando Google retiró todas las extensiones Manifest V2 de su tienda a principios de este mes.

Según BleepingComputer, la extensión usa esas reglas para cambiar cabeceras de seguridad y redirigir archivos JavaScript hacia los componentes de IA privilegiados del navegador. Weizman dijo a BleepingComputer que "las extensiones de navegador pueden manipular el tráfico web y las páginas en las que confían estos componentes privilegiados".

Weizman llama a la técnica "Prompt Forcing". Los ataques anteriores escondían instrucciones dentro de una página web y esperaban que la IA las obedeciera. Prompt Forcing, en cambio, mete un prompt completo en el agente a través de un canal en el que este ya confía.

Qué podría hacer un atacante

BleepingComputer enumera lo que logró el investigador. Una extensión maliciosa podía leer archivos locales, hacer capturas de pantalla y encender la cámara y el micrófono. También podía revisar el historial de la víctima, interceptar comunicaciones y dirigir al agente de IA para que actuara en su nombre.

The Hacker News añade detalles por producto. En Chrome, el fallo permitía a una extensión leer archivos locales, usar la cámara y el micrófono, hacer capturas y filtrar datos del perfil. En Edge, aprovechaba una condición de carrera, un hueco de tiempo entre los pasos de "pensar" y "actuar" del asistente, para tomar el control del agente.

Qué navegadores están corregidos

ProductoIdentificadorGravedadEstado
Chrome (Gemini)CVE-2026-0628CVSS 8,8Corregido en 143.0.7499.192, enero de 2026
Microsoft EdgeCVE-2026-55945CVSS 4,2Corregido en 150.0.4078.48, 2 de julio de 2026
Perplexity CometNinguno asignadoNo indicadaSin corrección confirmada
Opera NeonNinguno asignadoNo indicadaSin corrección confirmada
Claude in ChromeNinguno asignadoNo indicadaSin corrección confirmada

CVSS es la escala estándar de 0 a 10 que usan los equipos de seguridad para clasificar la peligrosidad de un fallo. The Hacker News dice que el fallo de Chrome se describió públicamente por primera vez en marzo de 2026 con el nombre "GlicJack".

Los cinco proveedores pagaron recompensas, más de 20.000 dólares en total, con pagos individuales de entre 600 y 7.000 dólares. Los dos informes no coinciden en cómo se repartió el dinero. BleepingComputer atribuye 600 dólares a Perplexity. The Hacker News atribuye 7.000 dólares a Perplexity y 600 dólares a Anthropic.

Qué significa esto para los desarrolladores

Actualiza primero Chrome y Edge. Chrome necesita la versión 143.0.7499.192 o posterior, y Edge la 150.0.4078.48 o posterior. Ambas correcciones salieron hace meses, así que un navegador al día ya está protegido frente a esas dos CVE.

Para Comet, Opera Neon y Claude in Chrome, ninguno de los dos informes confirma una corrección. Si tu equipo los usa, mantenlos actualizados y sigue las notas de versión de cada proveedor.

Revisa las extensiones instaladas, sobre todo en equipos donde un agente de IA tiene acceso a archivos o a la cámara. BragJack empieza con una extensión que el propio usuario eligió instalar. Una extensión que pide a la vez modificar páginas y declarativeNetRequest merece ahora una revisión más atenta que el año pasado.

Si desarrollas un agente de IA para navegador, trata el canal entre su parte local y su parte remota como terreno hostil. Las extensiones pueden reescribir solicitudes y cabeceras en ese camino. Autenticar esos mensajes, en lugar de confiar en todo lo que llega, reduce lo que puede hacer un prompt inyectado.

Fuentes

  1. BragJack attacks hijack AI browser agents through malicious extensions - BleepingComputer
  2. One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude - The Hacker News

Artículos relacionados