本文へスキップ

BragJack、拡張機能1つでブラウザーのAIエージェントを乗っ取り

BragJack(ブラッグジャック)は、悪意ある拡張機能1つでChrome、Edge、Comet、Opera Neon、Claude in ChromeのAIアシスタントを乗っ取る攻撃。CVEは2件、報奨金は2万ドル超。

著者 Tech AI Wire Team

3 分で読めます

夜の机に置かれたノートパソコン。ブラウザーにAIアシスタントのパネルが開き、緑のウェブカメラのランプが点灯している。

数字で見る

browser AI assistants shown vulnerable
5
CVEs assigned, for Chrome and Edge
2
in bug bounties paid to the researcher
$20,000+

悪意あるブラウザー拡張機能たった1つで、今やブラウザーに組み込まれたAIアシスタントを乗っ取れる。Forever Securityのセキュリティ研究者Gal Weizmanがこれを実証した。彼はこの攻撃をBragJackと名付けた。攻撃は5つの製品で成功した。Google ChromeのGemini、Microsoft Edgeのアシスタント、Perplexity Comet、Opera Neon、そしてAnthropicのClaude in Chromeだ。拡張機能がインストールされてしまえば、被害者がクリックする必要は一切ない。

これが重要なのは、ブラウザーのAIエージェントが通常のWebページよりはるかに大きな権限を持つからだ。画面を見て、ファイルを読み、利用者に代わって操作できる。BragJackは、その権限を本来持つはずのない拡張機能に渡してしまう。

攻撃の仕組み

The Hacker Newsの解説によると、ブラウザーのAIアシスタントは2つの部分に分かれている。ローカル側はブラウザー内で動き、画面、ファイル、カメラ、マイクにアクセスできる。リモート側はベンダーのサーバーで動き、考える役割を担う。両者は、互いに信頼する通信経路でやり取りする。

BragJackはこの経路を攻撃する。使うのは拡張機能の2つの権限だ。ページの内容を書き換える権限と、declarativeNetRequestという権限である。後者を使うと、拡張機能はブラウザーが代わりに適用するルールで通信リクエストを書き換えられる。これはManifest V3で、古いwebRequestの仕組みに代わったAPIだ。この拡張機能の形式は、Googleが今月初めにManifest V2の拡張機能をストアからすべて削除したことで必須になった。

BleepingComputerによれば、拡張機能はこのルールを使ってセキュリティヘッダーを書き換え、JavaScriptファイルをブラウザーの特権的なAIコンポーネントへ差し向ける。WeizmanはBleepingComputerに「ブラウザー拡張機能は、こうした特権コンポーネントが信頼するWeb通信やページを操作できる」と語った。

Weizmanはこの手法を「Prompt Forcing」と呼ぶ。従来の攻撃は、Webページに指示を隠し、AIがそれに従うことを期待するものだった。Prompt Forcingは代わりに、エージェントがすでに信頼している経路を通じて、完全なプロンプトを押し込む。

攻撃者にできること

BleepingComputerは、研究者が実現したことを挙げている。悪意ある拡張機能は、ローカルファイルを読み、スクリーンショットを撮り、カメラとマイクをオンにできた。さらに被害者の閲覧履歴を見たり、通信を傍受したり、AIエージェントを操って被害者の代わりに行動させたりもできた。

The Hacker Newsは製品ごとの詳細を補っている。Chromeでは、拡張機能がローカルファイルを読み、カメラとマイクを使い、スクリーンショットを撮り、プロファイル情報を漏らせた。Edgeでは、アシスタントの「考える」段階と「実行する」段階の間にある時間差、つまり競合状態を突いてエージェントを乗っ取った。

修正済みのブラウザー

製品識別子深刻度状況
Chrome(Gemini)CVE-2026-0628CVSS 8.8143.0.7499.192で修正(2026年1月)
Microsoft EdgeCVE-2026-55945CVSS 4.2150.0.4078.48で修正(2026年7月2日)
Perplexity Comet割り当てなし不明修正は未確認
Opera Neon割り当てなし不明修正は未確認
Claude in Chrome割り当てなし不明修正は未確認

CVSSは、セキュリティチームが脆弱性の危険度を0から10で評価する標準的な尺度だ。The Hacker Newsによると、Chromeの脆弱性は2026年3月に「GlicJack」という名前で初めて公開された。

5社すべてがバグ報奨金を支払い、総額は2万ドルを超えた。1件あたりの金額は600ドルから7,000ドルだった。ただし、金額の内訳については2つの報道が食い違っている。BleepingComputerはPerplexityの支払いを600ドルとしている。The Hacker NewsはPerplexityを7,000ドル、Anthropicを600ドルとしている。

開発者にとっての意味

まずChromeとEdgeを更新しよう。Chromeはバージョン143.0.7499.192以降、Edgeは150.0.4078.48以降が必要だ。どちらの修正も数か月前に出ているので、最新のブラウザーならこの2件のCVEからはすでに守られている。

Comet、Opera Neon、Claude in Chromeについては、どちらの報道も修正を確認していない。チームで使っているなら常に最新に保ち、各ベンダーのリリースノートを確認しよう。

インストール済みの拡張機能を点検しよう。特に、AIエージェントがファイルやカメラにアクセスできるマシンでは重要だ。BragJackは、利用者が自分で選んでインストールした拡張機能から始まる。ページ書き換えとdeclarativeNetRequestの両方の権限を求める拡張機能は、昨年よりも慎重に見る価値がある。

ブラウザーのAIエージェントを開発しているなら、ローカル側とリモート側をつなぐ経路を敵地として扱おう。拡張機能はその経路上のリクエストやヘッダーを書き換えられる。届いたものを何でも信頼するのではなく、メッセージを認証すれば、注入されたプロンプトにできることを狭められる。

出典

  1. BragJack attacks hijack AI browser agents through malicious extensions - BleepingComputer
  2. One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude - The Hacker News

関連記事