---
title: "BragJack pokazuje, jak złośliwe rozszerzenie może przejąć agenta AI w przeglądarce"
description: "Atak BragJack wykorzystuje złośliwe rozszerzenie do przejmowania agentów AI w Chrome, Edge, Opera Neon, Perplexity Comet i Claude in Chrome. Badacz ostrzega, że agenci mogą uzyskać dostęp do plików, historii przeglądania i stron internetowych."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce/index.md"
date_published: "2026-09-20T15:14:16.090Z"
date_modified: "2026-09-20T15:16:30.575Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "agenci ai"
  - "przeglądarki"
  - "złośliwe rozszerzenia"
source_url: "https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789840865101.jpeg"
image_alt: "3D rendered ai text on dark digital background"
image_credit: "© Steve A Johnson / Unsplash"
image_credit_url: "https://unsplash.com/@steve_j"
---

# BragJack pokazuje, jak złośliwe rozszerzenie może przejąć agenta AI w przeglądarce

> Badacz pokazał, że jedno złośliwe rozszerzenie może przejąć agentów AI w pięciu popularnych przeglądarkach i wykorzystać ich uprawnienia.

## Kluczowe informacje
- BragJack to demonstracja ataku wykorzystującego jedno złośliwe rozszerzenie przeglądarki.
- Badanie objęło Gemini Live w Chrome, Perplexity Comet, Microsoft Edge, Opera Neon i Claude in Chrome.
- Atak może pozwolić agentowi AI na odczytywanie danych oraz wykonywanie działań w imieniu użytkownika.
- Użytkownicy powinni aktualizować przeglądarki i usuwać nieznane lub niepotrzebne rozszerzenia.

Badacz bezpieczeństwa Gal Weizman z firmy Forever Security opisał technikę ataku nazwaną BragJack. W ramach demonstracji proof of concept pokazał, że jedno złośliwe rozszerzenie przeglądarki może przejąć agentów AI w pięciu popularnych środowiskach: Gemini Live w Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon oraz Claude in Chrome. Atak wymaga wcześniejszego zainstalowania rozszerzenia na urządzeniu ofiary, ale po tym etapie może działać bez dalszej interakcji użytkownika.

## Agent AI może stać się dodatkową ścieżką ataku

Weizman otrzymał od pięciu dostawców łącznie ponad 20 tysięcy dolarów w ramach programów bug bounty. W wyniku zgłoszeń nadano także dwa identyfikatory CVE. Google i Microsoft poinformowały o usunięciu przypisanych im problemów, natomiast opis badacza obejmuje również podobne scenariusze dotyczące Opera Neon i Claude in Chrome. Sam BragJack jest przedstawiony jako badanie i demonstracja możliwości ataku, a nie jako informacja o konkretnej kampanii prowadzonej przeciwko użytkownikom.

Problem wynika z połączenia dwóch funkcji. Rozszerzenia przeglądarki mogą wpływać na treść stron i część ruchu sieciowego, a agenci AI otrzymują coraz szerszy dostęp do przeglądarki. Weizman opisuje ten układ jako połączenie mózgu i ciała. Model AI analizuje instrukcje i decyduje, co powinno się wydarzyć, a uprzywilejowany komponent przeglądarki wykonuje operacje, takie jak odczytywanie kart, przeglądanie treści, robienie zrzutów ekranu lub interakcja ze stronami internetowymi.

- Atak zaczyna się od zainstalowania złośliwego rozszerzenia, które może manipulować ruchem sieciowym lub zawartością stron.
- Wykorzystany agent może działać z uprawnieniami przyznanymi przez przeglądarkę, zamiast wykonywać działania jako klasyczny szkodliwy program.
- W zależności od produktu skutkiem może być dostęp do historii przeglądania, lokalnych plików, zrzutów ekranu oraz stron internetowych.
- W przypadku agentów zdolnych do wykonywania operacji napastnik może próbować zlecać im działania w imieniu użytkownika.

## Jak wykorzystano mechanizmy Chromium

To samo rozszerzenie zostało użyte przeciwko wszystkim pięciu celom. Kluczową rolę odegrał mechanizm declarativeNetRequest, znany także jako DNR. Pozwala on rozszerzeniom stosować reguły wpływające na sposób obsługi żądań sieciowych, w tym zmieniać nagłówki odpowiedzi i przekierowywać zasoby. Badacz wykorzystał te możliwości do oddziaływania na elementy, którym uprzywilejowane komponenty agentów ufały.

W Chrome rozszerzenia nie mogły bezpośrednio modyfikować uprzywilejowanego komponentu chrome://glic ani wstrzykiwać skryptów do witryny Gemini. Mogły jednak przechwytywać żądania wysyłane przez osadzoną aplikację Gemini. Weizman opisał scenariusz, w którym osłabienie wybranych nagłówków bezpieczeństwa i przekierowanie zasobu JavaScript pozwalały uruchomić kod w kontekście Gemini. Kod ten komunikował się bezpośrednio z uprzywilejowanym komponentem AI Chrome, z pominięciem standardowej ścieżki żądań Gemini.

Według badacza uzyskany dostęp mógł umożliwiać odczytywanie lokalnych plików, docieranie do treści stron i wykonywanie zrzutów ekranu. Wskazano również potencjalną możliwość sięgnięcia po kamerę i mikrofon przeglądarki. Google przypisał temu zgłoszeniu CVE-2026-0628 i wypłacił za nie 7 tysięcy dolarów. Źródło podaje, że Google usunął zgłoszoną lukę.

## Agenci wykonujący działania są bardziej ryzykowni

W przypadku Perplexity Comet demonstracja obejmowała agentową wersję przeglądarki, która może nie tylko odczytywać strony, ale także wykonywać na nich działania. Weizman ustalił, że wbudowane rozszerzenie agenta ufało kilku domenom Perplexity. Jedna z domen testowych nie miała takich samych zabezpieczeń jak główna domena perplexity.ai. Po usunięciu przekierowania z użyciem DNR badacz załadował tę domenę i wstrzyknął skrypt komunikujący się z wbudowanym agentem.

W demonstracji uzyskany dostęp obejmował historię przeglądania, zrzuty ekranu, lokalne pliki oraz możliwość wysyłania instrukcji do agenta. Badacz pokazał scenariusz, w którym agent odwiedzał Perplexity, podsumowywał wiadomości e-mail użytkownika, a następnie wysyłał wynik na inny adres. To istotna różnica względem ataku ograniczonego do odczytu treści, ponieważ agent może zostać wykorzystany do wykonania kolejnych operacji na stronach.

## Edge i pozostałe środowiska

Microsoft Edge stosował inny model ochrony. Microsoft rozdzielił działanie agenta na tryby Think i Do, aby utrudnić jednoczesne przyjmowanie dowolnych instrukcji i wykonywanie działań. Weizman znalazł race condition, czyli błąd związany z kolejnością operacji. W opisanym scenariuszu ograniczenie było na krótko wyłączane podczas wymuszania polecenia, po czym możliwość działania włączała się ponownie, zanim agent sprawdził swój stan. Microsoft przypisał temu problemowi CVE-2026-55945.

Podobne problemy badacz zademonstrował w Opera Neon oraz Claude in Chrome. Ten drugi produkt jest rozszerzeniem przeglądarki, a nie samodzielną przeglądarką. Źródło przypomina także o wcześniejszych zgłoszeniach dotyczących Claude in Chrome, w tym o wykonywaniu wbudowanych przepływów AI po syntetycznych kliknięciach bez sprawdzania, czy pochodziły od prawdziwego użytkownika, oraz o zaufaniu do pochodzenia claude.ai bez weryfikacji, który skrypt steruje rozszerzeniem.

## Czym Prompt Forcing różni się od klasycznego prompt injection

Weizman określa opisaną metodę mianem Prompt Forcing. W klasycznym prompt injection napastnik próbuje przemycić instrukcję do materiału, który agent już analizuje, na przykład do treści strony lub wiadomości. Prompt Forcing ma pozwolić na przekazanie agentowi całego polecenia oraz instrukcji dalszego postępowania. Agent tłumaczy je następnie na legalne z punktu widzenia przeglądarki działania, korzystając z uprawnień, które otrzymał do obsługi stron, kart i danych użytkownika.

To utrudnia klasyczną detekcję na urządzeniu końcowym. Końcowa operacja może nie być wykonywana przez kod rozpoznawany jako złośliwy, lecz przez legalny komponent, który otrzymał niepożądane polecenie. Dlatego bezpieczeństwo agentów AI zależy nie tylko od ochrony samego modelu, ale również od kontroli rozszerzeń, źródeł treści, zakresu uprawnień oraz sposobu potwierdzania działań o skutkach dla użytkownika.

## Co mogą zrobić użytkownicy

BragJack pokazuje szersze ryzyko związane z przenoszeniem agentów AI do przeglądarek i innych aplikacji używanych na urządzeniach końcowych. Rozszerzenie, które wcześniej miało dostęp głównie do treści stron, może w określonej architekturze stać się drogą do funkcji pozwalających czytać pliki, dane przeglądania i wykonywać operacje w imieniu użytkownika. Zakres ryzyka zależy od konkretnego produktu, jego zabezpieczeń oraz przyznanych uprawnień.

Użytkownicy powinni instalować aktualizacje przeglądarek, usuwać rozszerzenia, których nie rozpoznają lub już nie używają, oraz ostrożnie analizować prośby o szeroki dostęp, takie jak odczytywanie i zmienianie wszystkich danych na odwiedzanych stronach. W środowiskach firmowych warto dodatkowo ograniczać instalowanie rozszerzeń i monitorować te, które otrzymują szerokie uprawnienia. Opisane badanie nie oznacza, że każdy agent AI jest obecnie przejęty, ale pokazuje, że rozszerzenie przeglądarki może wpływać na granicę między treścią internetową a uprzywilejowanymi funkcjami agenta.

## Wyjaśnienie pojęć

### [declarativeNetRequest](https://najnowsze-informacje.pl/definicje/declarativenetrequest)

Mechanizm Chromium pozwalający rozszerzeniom określać sposób obsługi żądań sieciowych, między innymi przez zmianę nagłówków odpowiedzi i przekierowywanie zasobów.

### [warunek wyścigu](https://najnowsze-informacje.pl/definicje/warunek-wyscigu)

Błąd wynikający z zależności od kolejności lub czasu wykonywania operacji przez różne procesy.

### [Prompt Forcing](https://najnowsze-informacje.pl/definicje/prompt-forcing)

Technika polegająca na przekazaniu agentowi AI pełnego polecenia wraz z instrukcjami dalszego działania, aby wykonał je z użyciem własnych uprawnień.

### [prompt injection](https://najnowsze-informacje.pl/definicje/prompt-injection)

Technika ataku na model językowy, w której specjalnie przygotowana treść wejściowa próbuje skłonić go do zignorowania ustalonych zasad lub wykonania niepożądanych poleceń.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-20T15:14:16.090Z
- **Ostatnia aktualizacja:** 2026-09-20T15:16:30.575Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce](https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „BragJack pokazuje, jak złośliwe rozszerzenie może przejąć agenta AI w przeglądarce”, 2026-09-20, https://najnowsze-informacje.pl/cyberbezpieczenstwo/bragjack-pokazuje-jak-zlosliwe-rozszerzenie-moze-przejac-agenta-ai-w-przegladarce
