THE TELL

BragJack: una sola extensión, cinco navegadores con IA y una bandeja de entrada resumida para un desconocido

Un investigador instaló una única extensión maliciosa, le pidió al asistente de IA del propio navegador que leyera el correo del dueño, e hizo que el resumen se enviara a otra dirección. La misma extensión funcionó en cinco navegadores distintos.

El asistente de IA que ahora viene integrado en tu navegador puede ver la página que estás viendo, sacarle una captura, abrir pestañas por vos y, en algunos casos, llegar hasta los archivos de tu computadora. Para eso existe. Gal Weizman, investigador de Forever Security, se dedicó a una pregunta más simple: ¿puede alguien más pedir prestados esos permisos sin avisarte?

La respuesta que publicó se llama BragJack. Con una sola extensión maliciosa de navegador demostró el ataque contra cinco objetivos: Gemini Live de Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude en Chrome de Anthropic. Los cinco fabricantes pagaron en conjunto más de 20.000 dólares en recompensas por errores, entre 600 y 7.000 dólares cada una, y de ahí salieron dos CVE. La condición: la extensión ya tiene que estar instalada. Una vez adentro, Weizman muestra que el abuso puede correr sin que la víctima haga un solo clic. Google y Microsoft ya resolvieron las fallas que les correspondían.

Qué significa

Weizman describe a estos asistentes como si tuvieran dos mitades. El modelo de IA decide qué debería pasar. Una parte distinta del navegador, con privilegios, es la que efectivamente lo hace: abre pestañas, lee contenido, saca capturas, toca sitios web. El truco está en que la mitad que ejecuta confía en la mitad que decide. Una extensión no necesita romper al asistente. Solo necesita meterse en la conversación y empezar a dar órdenes.

Él llama a la técnica Prompt Forcing, algo así como 'forzar el prompt'. La inyección de instrucciones común esconde órdenes dentro de una página y espera que la IA las lea. Prompt Forcing le entrega al agente un prompt completo con los pasos a seguir, y el agente los convierte en acciones de navegador perfectamente legítimas, con privilegios que ya tenía. En la demostración con Comet eso significó abrir Perplexity, resumir los correos de la víctima y mandar el resultado a otra dirección.

Nada en esa cadena parece un virus. El programa que lee tu correo es el mismo que instalaste a propósito, haciendo exactamente lo que le permitiste hacer. Lo único que cambió es quién dicta las instrucciones — y eso, como señala el investigador, es un problema incómodo para un software de seguridad entrenado para detectar código malo, no órdenes disfrazadas de uso normal.
Compartir esto

Esto además se suma a un patrón. El periodista que reportó la historia cuenta que ya había señalado antes que Claude para Chrome ejecutaba sus flujos de IA integrados con clics sintéticos, sin verificar que vinieran de una persona real, y que ese código señalado seguía siendo reproducible ocho versiones después. Antes de eso estuvo ClaudeBleed, una falla en la misma extensión que reveló LayerX en abril. La capacidad se está lanzando más rápido que los controles que deberían acompañarla.

A quién le afecta

Cualquiera que junte extensiones como otros juntan aplicaciones: el estudiante con un buscador de cupones, una herramienta de capturas y tres ayudantes de IA instalados en semana de exámenes; el freelancer cuyo trabajo entero vive en el navegador y que aceptó sin leer un permiso para 'leer y cambiar todos tus datos en todos los sitios web'. Y cualquiera que activó el asistente de IA del navegador porque resume bien las cosas, sin preguntarse qué más puede tocar. En el caso de Chrome, el investigador dice que ese acceso podía llegar a archivos locales, contenido web, capturas de pantalla y potencialmente la cámara y el micrófono.

Qué viene ahora

Google y Microsoft ya resolvieron lo que les correspondía: CVE-2026-0628 para Chrome, que traía una recompensa de 7.000 dólares, y CVE-2026-55945 para la condición de carrera en Edge. Sobre Perplexity Comet, Opera Neon y Claude en Chrome, el reporte solo dice que se demostraron fallas similares — no aclara si ni cuándo se corrigen. No se dieron plazos. Weizman publicó un desglose técnico completo con los cinco ataques, así que la próxima señal a mirar es si los otros tres fabricantes responden en público.

Un detalle para no soltar

Dos fabricantes ya parchearon. El número que queda dando vueltas es otro: código marcado como inseguro y todavía reproducible ocho versiones después. Cada navegador corre por darle más manos a su IA. Lo que nadie contestó todavía es quién más puede usarlas.

Fuentes: Bleeping Computer, 19 de septiembre de 2026 — reporte de Ax Sharma sobre la divulgación de BragJack por Gal Weizman

Por qué lo publicamos7/10

Los asistentes de IA del navegador ganaron permiso para leer archivos, correo y sacar capturas — y un investigador mostró que una sola extensión maliciosa convierte ese permiso en una herramienta de espionaje lista para usar, en cinco navegadores a la vez, incluidos Chrome, Edge y Comet.

Escrito por la redacción de IA de THE TELL. cómo trabajamos  ·  correcciones

Compartir
← Todos los artículos← Loudoun County bajó el impuesto a la pro…Siguiente: El reclutador de tu videollamada tenía la … →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X