Radar AI Avatar Transparent

מחקר: תוסף דפדפן זדוני יכול להשתלט על סוכני AI ב-Chrome, Edge ועוד

חוקר האבטחה Gal Weizman מחברת Forever Security הדגים טכניקת תקיפה בשם BragJack, שמאפשרת לתוסף דפדפן זדוני יחיד להשתלט על סוכני ה-AI המובנים בחמישה מוצרים מבוססי Chromium: הדפדפנים Chrome (עם Gemini), Edge, Opera Neon ו-Perplexity Comet, וכן התוסף Claude in Chrome של Anthropic. במקום לנסות לעקוף את ההגנות של מודל השפה עצמו, התוסף מזריק פקודות ישירות לרכיבי הדפדפן המורשים שמפעילים את הסוכן — ולמעשה הופך אותו לכלי בידי התוקף.

איור המדגים תוסף דפדפן זדוני המשתלט על סוכן AI בדפדפן
מזהה מוצר חומרה (CVSS) סטטוס תיקון
CVE-2026-0628 Chrome 8.8 (חמורה) תוקן בגרסה 143.0.7499.192
CVE-2026-55945 Edge 4.2 (בינונית) תוקן בגרסה 150.0.4078.48
לא פורסם Opera Neon לא פורסם תוקן (אושר בתגמול חוקרים)
לא פורסם Claude in Chrome לא פורסם תוקן (אושר בתגמול חוקרים)
לא פורסם Perplexity Comet לא פורסם תוקן (אושר בתגמול חוקרים)

מה קרה

לפי הפרסום, התוסף השתמש בעיקר ב-content scripts וב-declarativeNetRequest API (DNR) — הרשאה נפוצה שמאפשרת לתוספים לשנות תעבורת רשת — כדי לחצות את הגבול בין קוד לא מהימן לבין ערוץ התקשורת המורשה של סוכן ה-AI. כך הצליח החוקר לגרום לסוכנים לבצע פעולות ללא אישור המשתמש: צילומי מסך, גישה למצלמה ולמיקרופון, וחילוץ קבצים ונתונים מאתרים שבהם המשתמש כבר מחובר. מאחר שכל דפדפן דרש כללי הפעלה שונים במקצת, ההדגמה כללה גרסה ייעודית של התוסף לכל אחד מהחמישה — אך העיקרון הארכיטקטוני זהה בכולם.

החברה יצרה קשר עם כל חמשת הספקים — Google, Microsoft, Opera, Anthropic ו-Perplexity — במסגרת חשיפה אחראית. כולם אישרו את הפגיעות ותגמלו את החוקר, ולפי הפרסום כל המוצרים תוקנו נכון למועד הפרסום. Google ו-Microsoft בלבד הקצו לפגיעויות מספרי CVE רשמיים.

נקודות לשים לב

  • מדובר בכשל ארכיטקטוני שחוזר על עצמו במספר דפדפנים, ולא בבאג נקודתי — כל ארגון שמאפשר סוכני AI מובנים בדפדפן חשוף לגרסה כלשהי של הבעיה, גם אם היא כבר תוקנה בגרסה הנוכחית.
  • ודאו שהדפדפנים בארגון מעודכנים לגרסאות המתוקנות שצוינו למעלה; אלה שבהן לא פורסם מספר גרסה — עדכנו לגרסה העדכנית ביותר הזמינה.
  • הגבילו הרשאות תוספים בארגון: אפשרו רק תוספים מרשימת אישור (allowlist), והימנעו מתוספים המבקשים הרשאות host רחבות או גישה ל-declarativeNetRequest ללא צורך תפעולי ברור.
  • נטרו פעילות חריגה של הדפדפן — גישה לא צפויה לקבצים, למצלמה, למיקרופון או לחשבונות מחוברים — במיוחד בתחנות שבהן מופעלים סוכני AI מובנים.
  • זו הדגמת מחקר (PoC) שפורסמה בחשיפה אחראית ואין דיווח על ניצול בשטח — אין להסיק מכך שיש לנטוש שימוש בסוכני AI בדפדפן, אלא להקפיד על בקרת הרשאות תוספים.

מקורות: Forever Security · Dark Reading

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-