Pular para o conteúdo

BragJack: uma única extensão pode sequestrar os agentes de IA do navegador

Com o BragJack, uma única extensão maliciosa assume os assistentes de IA do Chrome, Edge, Comet, Opera Neon e Claude in Chrome. Duas CVEs e mais de 20 mil dólares em recompensas.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
A laptop on a desk at night showing a web browser with an AI assistant panel open, its green webcam light switched on.

Em números

browser AI assistants shown vulnerable
5
CVEs assigned, for Chrome and Edge
2
in bug bounties paid to the researcher
$20,000+

Uma única extensão de navegador maliciosa pode assumir o controle dos assistentes de IA que agora vêm embutidos nos navegadores. Foi o que mostrou o pesquisador de segurança Gal Weizman, da Forever Security. Ele chama o ataque de BragJack. O ataque funcionou em cinco produtos: o Gemini no Google Chrome, o assistente do Microsoft Edge, o Perplexity Comet, o Opera Neon e o Claude in Chrome, da Anthropic. Depois que a extensão é instalada, o ataque não precisa de nenhum clique da vítima.

Isso importa porque os agentes de IA do navegador têm muito mais poder do que uma página comum. Eles veem a tela, leem arquivos e agem em nome do usuário. O BragJack entrega esse poder a uma extensão que nunca deveria tê-lo.

Como o ataque funciona

O The Hacker News explica que um assistente de IA do navegador é dividido em duas partes. Uma parte local roda no navegador, com acesso à tela, aos arquivos, à câmera e ao microfone. Uma parte remota roda nos servidores do fornecedor e cuida do raciocínio. As duas conversam por um canal em que ambos os lados confiam.

O BragJack ataca esse canal. Ele usa duas permissões de extensão: uma que altera o conteúdo das páginas e outra chamada declarativeNetRequest. Essa segunda permissão deixa uma extensão reescrever requisições de rede com regras que o navegador aplica por ela. É a API que substituiu o antigo sistema webRequest no Manifest V3. Esse formato de extensão virou obrigatório quando o Google removeu todas as extensões Manifest V2 de sua loja no início deste mês.

Segundo a BleepingComputer, a extensão usa essas regras para alterar cabeçalhos de segurança e redirecionar arquivos JavaScript para os componentes de IA privilegiados do navegador. Weizman disse à BleepingComputer que "extensões de navegador podem manipular o tráfego web e as páginas em que esses componentes privilegiados confiam".

Weizman chama a técnica de "Prompt Forcing". Ataques anteriores escondiam instruções em uma página e torciam para que a IA as seguisse. O Prompt Forcing, em vez disso, empurra um prompt completo para dentro do agente por um canal em que ele já confia.

O que um invasor poderia fazer

A BleepingComputer lista o que o pesquisador conseguiu. Uma extensão maliciosa podia ler arquivos locais, tirar capturas de tela e ligar a câmera e o microfone. Também podia ver o histórico da vítima, interceptar comunicações e fazer o agente de IA agir em nome dela.

O The Hacker News acrescenta detalhes por produto. No Chrome, a falha deixava uma extensão ler arquivos locais, usar câmera e microfone, tirar capturas de tela e vazar dados do perfil. No Edge, ela explorava uma condição de corrida, uma brecha de tempo entre as etapas de "pensar" e "agir" do assistente, para assumir o agente.

Quais navegadores estão corrigidos

ProdutoIdentificadorGravidadeSituação
Chrome (Gemini)CVE-2026-0628CVSS 8,8Corrigido na 143.0.7499.192, janeiro de 2026
Microsoft EdgeCVE-2026-55945CVSS 4,2Corrigido na 150.0.4078.48, 2 de julho de 2026
Perplexity CometNenhum atribuídoNão informadaNenhuma correção confirmada
Opera NeonNenhum atribuídoNão informadaNenhuma correção confirmada
Claude in ChromeNenhum atribuídoNão informadaNenhuma correção confirmada

O CVSS é a escala padrão de 0 a 10 que equipes de segurança usam para classificar o perigo de uma falha. O The Hacker News diz que a falha do Chrome foi descrita publicamente pela primeira vez em março de 2026, com o nome "GlicJack".

Os cinco fornecedores pagaram recompensas, mais de 20 mil dólares no total, com pagamentos individuais de 600 a 7 mil dólares. As duas reportagens discordam sobre a divisão. A BleepingComputer atribui 600 dólares à Perplexity. O The Hacker News atribui 7 mil dólares à Perplexity e 600 dólares à Anthropic.

O que isso significa para desenvolvedores

Atualize primeiro o Chrome e o Edge. O Chrome precisa da versão 143.0.7499.192 ou posterior, e o Edge da 150.0.4078.48 ou posterior. As duas correções saíram há meses, então um navegador atualizado já está protegido contra essas duas CVEs.

Para o Comet, o Opera Neon e o Claude in Chrome, nenhuma das reportagens confirma uma correção. Se sua equipe os usa, mantenha-os atualizados e acompanhe as notas de versão de cada fornecedor.

Revise as extensões instaladas, principalmente em máquinas onde um agente de IA tem acesso a arquivos ou à câmera. O BragJack começa com uma extensão que o próprio usuário escolheu instalar. Uma extensão que pede ao mesmo tempo alteração de páginas e declarativeNetRequest merece hoje um olhar mais atento do que no ano passado.

Se você desenvolve um agente de IA para navegador, trate o canal entre a parte local e a parte remota como território hostil. Extensões podem reescrever requisições e cabeçalhos nesse caminho. Autenticar essas mensagens, em vez de confiar em tudo o que chega, limita o que um prompt injetado consegue fazer.

Fontes

  1. BragJack attacks hijack AI browser agents through malicious extensions - BleepingComputer
  2. One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude - The Hacker News

Artigos relacionados