ARTICLE · 1028599
一个扩展劫持五款AI助手
近日安全研究机构Forever Security披露了一种名为BragJack的新型攻击技术。研究员Gal Weizman证明,一个具备两项普通权限的浏览器扩展即可劫持五款Chromium系产品的内置AI助手:Chrome的Gemini Live、Perplexity Comet、Microsoft Edge、Opera Neon及Claude in Chrome。经核验,该研究内容与Palo Alto Networks、LayerX、SecurityWeek等权威来源的报道一致。
攻击原理:劫持“身体”与“大脑”之间的信任通道
受影响产品的AI架构分为两部分:浏览器内的“身体”负责查看屏幕、打开文件、调用外设并执行操作;服务器端的“大脑”负责决策并下达指令。“身体”仅接受一个受信任页面的指令,如gemini.google.com或perplexity.ai。扩展本无权指挥“身体”,但Forever Security的方法是夺取该受信任页面,借其通道向AI注入攻击者的指令。扩展仅需两项常见权限:修改网页内容(广告拦截器同样使用)和declarativeNetRequest(修改浏览器网络请求),二者结合即可将自身代码注入受信任页面,以厂商身份与AI通信。Weizman将这一手法称为“Prompt Forcing”,其危险性在于攻击者完全控制了指令内容、注入时机及后续提示。
五款产品的差异化影响
攻击效果因产品架构而异。Chrome变体最早于2026年3月以GlicJack名义披露,可读取本地文件、激活摄像头与麦克风、截取屏幕、泄露浏览器配置文件,追踪为CVE-2026-0628,CISA评分为8.8,Google已于2026年1月初在Chrome 143.0.7499.192中修复。Perplexity Comet被评估为最严重案例:作为完全AI驱动的浏览器,其代理权限极广,被劫持后可读取任意文件、列出访问历史、截图并代表用户执行操作。Perplexity曾封锁主域上的扩展,但Forever Security利用了未受同等保护的测试地址testing.perplexity.com。Edge最难攻破,Microsoft的防护迫使研究者组合两项弱点:先接管一个获准向Edge AI发送提示的Microsoft营销页面,再利用竞态条件在“思考”与“行动”模式间切换代理。该漏洞追踪为CVE-2026-55945,CVSS 4.2,Microsoft于2026年7月2日在Edge 150.0.4078.48中修复。Opera Neon最易攻破,其AI接受来自opera.com的指令,且Opera未阻止扩展在该页面运行代码。Claude in Chrome被Forever Security直接称为最轻微案例——“一个扩展滥用另一个扩展,而非扩展滥用浏览器”,Anthropic将其评为中危并支付了赏金。
行业背景与用户建议
上述发现并非孤例。LayerX曾披露Claude in Chrome的“ClaudeBleed”漏洞,Manifold Security随后报告该缺陷在后续版本中仍未修复。Forever Security指出,共同症结在于将AI代理嵌入浏览器重新打开了浏览器长期试图关闭的低权限扩展通往高权限组件的路径。截至2026年9月16日,两款CVE均未被列入美国已知被利用漏洞目录,也无公开证据表明上述方法遭实际利用,但所有攻击均以攻击者已诱导用户安装扩展为前提。建议用户将Chrome升级至143.0.7499.192或更高版本、Edge升级至150.0.4078.48或更高版本;Comet、Opera Neon和Claude in Chrome用户应确保软件保持最新并审查已安装扩展的权限。
信息来源:
Forever Security
The Hacker News/HackMyIP
SecurityWeek
Palo Alto Networks Unit 42
Microsoft安全响应中心
Google Chrome Releases
GovCERT.HK安全警报