BragJack: одно расширение читает вашу почту в пяти ИИ-браузерах сразу
Исследователь поставил одно вредоносное расширение, попросил встроенного в браузер ИИ-помощника прочитать чужую почту — и отправил выжимку на другой адрес. Расширение сработало в пяти разных браузерах.
ИИ-помощник, встроенный сейчас почти в каждый браузер, видит ту же страницу, что и вы, умеет делать её скриншот, открывать вкладки и — в некоторых случаях — добираться до файлов на вашем компьютере. Это и есть его работа. Гал Вайзман, исследователь из Forever Security, задал вопрос попроще: а может ли этими правами воспользоваться кто-то другой, без вашего ведома?
Ответ он назвал BragJack. Одно вредоносное расширение сработало против пяти целей — Gemini Live в Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude в Chrome от Anthropic. Пять компаний выплатили за находки больше $20 000 — от $600 до $7 000 за баг, и по итогам оформили два CVE. Оговорка одна: расширение должно быть уже установлено. Но если оно установлено — атака, по демонстрации Вайзмана, проходит без единого клика жертвы. Google и Microsoft уже закрыли уязвимости, которые им передали.
Вайзман описывает такого помощника как два разных механизма. Модель решает, что нужно сделать. А отдельная, привилегированная часть браузера это делает — открывает вкладки, читает содержимое, снимает скриншоты, трогает сайты. Вся хитрость в том, что исполняющая часть доверяет решающей. Расширению не нужно ломать саму модель. Достаточно вклиниться в разговор и начать отдавать команды от её имени.
Технику он назвал Prompt Forcing. Обычная prompt injection прячет инструкции внутри страницы и надеется, что ИИ их прочитает. Prompt Forcing вручает агенту готовый промпт целиком, вместе с дальнейшими шагами, — и агент честно превращает их в законные действия браузера, используя права, которые у него уже есть. В демонстрации на Comet это выглядело так: открыть Perplexity, собрать выжимку из писем жертвы и отправить результат на другой адрес.
В этой цепочке ничто не похоже на вирус. Почту читает программа, которую вы сами установили и сами разрешили ей читать почту. Изменилось только одно — кто именно диктует ей команды. И это, замечает исследователь, крайне неудобно для защитного софта, который натренирован искать плохой код, а не подмену указаний.
История ложится на уже знакомую картину. Автор материала для Bleeping Computer напоминает: раньше он уже указывал Anthropic, что Claude for Chrome запускает встроенные ИИ-сценарии по синтетическим кликам, не проверяя, стоит ли за ними живой человек, — и та же уязвимость воспроизводилась спустя восемь релизов. До этого была ClaudeBleed — брешь в том же расширении, которую в апреле раскрыла LayerX. Возможности ИИ-помощников в браузере растут быстрее, чем проверки вокруг них.
Речь о любом, кто собирает расширения так же охотно, как другие собирают приложения: студент с поисковиком купонов, инструментом для скриншотов и тремя ИИ-помощниками, установленными за неделю до сессии; фрилансер, у которого вся работа живёт в браузере и который когда-то не глядя нажал «разрешить чтение и изменение всех данных на всех сайтах». И любой, кто включил встроенный ИИ-помощник браузера просто потому, что он удобно всё суммирует, — не спросив себя, до чего ещё у него есть доступ. В случае Chrome, по словам исследователя, этот доступ мог дотянуться до локальных файлов, содержимого страниц, скриншотов и, возможно, до камеры и микрофона.
Google и Microsoft закрыли то, что им передали, — CVE-2026-0628 для Chrome с наградой в $7 000 и CVE-2026-55945 для состояния гонки в Edge. Про Perplexity Comet, Opera Neon и Claude в Chrome в отчёте сказано лишь, что похожие уязвимости были продемонстрированы, — исправлены ли они и когда, не уточняется. Сроков не названо. Вайзман опубликовал полный технический разбор всех пяти атак, так что дальше стоит следить за тем, ответят ли остальные три компании публично.
Две компании закрыли дыры. Но запоминается другая цифра: код, который уже помечали как небезопасный, воспроизводился ещё восемь релизов спустя. Каждый браузер сейчас торопится дать своему ИИ побольше рук. Никто пока не ответил на вопрос, кто ещё сможет ими воспользоваться.
Источники: Bleeping Computer, 19 сентября 2026 года — материал Экса Шармы о раскрытии BragJack Галом Вайзманом
Браузерные ИИ-помощники получили право читать файлы, почту и делать скриншоты — и исследователь показал, что одно вредоносное расширение превращает это право в готовый инструмент слежки сразу в пяти браузерах, включая Chrome, Edge и Comet.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления