夜雨聆风学习资料网

ARTICLE · 1052425

一个浏览器扩展,就能劫持五大浏览器的AI助手

一个浏览器扩展,就能劫持五大浏览器的AI助手

9月中旬,安全研究员 Gal Weizman 披露了一项名为 BragJack 的攻击技术。

它的思路简单得令人不安:一个普通浏览器扩展,就能接管主流浏览器内置的 AI 助手。

被验证的目标有五个。包括 Chrome 里的 Gemini Live、Perplexity 的 Comet、微软 Edge、Opera Neon,以及 Claude 的 Chrome 扩展。

这五款产品覆盖了全球绝大多数 Chromium 系浏览器用户。

也就是说,几乎每个每天用浏览器的人,都可能在毫不知情的情况下暴露在这种攻击面前。

更棘手的是,这个恶意扩展只需要两类权限。一类是声明式网络请求规则权限(DNR),另一类是对目标站点的主机权限。

 

听起来很技术,但换个说法就明白了。这两类权限,连普通广告拦截器都会申请,用户根本不会觉得可疑。

一旦这样一个伪装成 "翻译"" 截图 ""比价" 的扩展被装上。攻击者就能在用户浏览 AI 助手页面时,悄悄对网页动手脚。

具体做法是修改安全响应头、弱化内容安全策略(CSP)。

再把页面本该加载的合法 JavaScript,重定向到攻击者自己控制的脚本上。

于是,一段攻击者编写的代码,就在[gemini.google.com](https://gemini.google.com)这个受信任的上下文里跑了起来。

它可以直接和浏览器里特权级的 AI 组件对话,绕过正常的请求校验。

整个过程不需要用户点任何额外按钮。

Forever Security 把这种模式称为 "零点击" 攻击,装上即生效。

接管之后,攻击者能做的事情相当惊人。

读取本地文件、查看浏览历史、对当前标签页截图,甚至可能触及摄像头和麦克风。

更危险的是,攻击者可以 "驱动"AI 助手替自己干活。

比如让 AI 读取用户邮箱内容,再把敏感信息悄悄发送到攻击者控制的地址。

这才是 BragJack 最值得警惕的地方。

它不是偷一个 Cookie 那么简单,而是把 AI 助手变成了攻击者在用户设备上的 "代理"。

 

过去几年,行业讨论 AI 安全,焦点大多在大模型本身。

比如提示注入、训练数据泄露、模型输出不合规这些问题。

但 BragJack 提醒所有人:AI 助手真正的攻击面,远不止模型那一层。

它运行在浏览器里,有文件权限、有系统接口、有用户登录态。

当 AI 助手被塞进浏览器,它就继承了浏览器这个 "超级入口" 的全部能力。

一旦这个入口被旁路,AI 知道的所有东西,攻击者都能知道。

这和过去浏览器扩展作恶的逻辑一脉相承,又有本质区别。

过去扩展偷的是网页内容,现在扩展操控的是一个能自主执行任务的智能体。

微软 Edge、谷歌 Chrome 等厂商都迅速作出了响应。

谷歌为 Chrome 分配了 CVE-2026-0628,并在 Chrome 143.0.7499.192 版本中完成修复。

微软也为 Edge 分配了对应的 CVE 编号。

作为奖励,Forever Security 从五家厂商合计获得了超过两万美元的漏洞赏金。

其中 Chrome 和 Comet 各七千美元,Edge 五千美元。

Opera Neon 和 Claude 扩展的赏金相对少一些,分别为九百和六百美元。

从厂商响应速度看,这起事件的处理堪称教科书级别。

研究员披露、厂商修复、CVE 编号、赏金发放,整个闭环干净利落。

但对普通用户来说,问题并没有因此完全消失。

只要还有人没及时升级浏览器,攻击面就依然存在。

而且这类漏洞的暴露,往往是按下葫芦浮起瓢。

修好了五个浏览器,不代表第六个、第七个内置 AI 助手就没有同类问题。

这给所有正在 "把 AI 塞进浏览器" 的厂商提了个醒。

你们在享受 AI 助手带来的便利和流量时,也必须重新审视扩展与网页之间的信任边界。

传统的 CSP、同源策略这些安全机制,是为 "网页" 设计的。

但当网页里住了一个能调用系统能力的 AI 智能体,这些机制就显得不够用了。

对企业来说,这件事还有另一层现实意义。

很多公司正在推广浏览器内置 AI 助手,用来帮员工总结邮件、处理文档、访问内部系统。

这意味着 AI 助手手里握着的,可能是企业最敏感的一批数据。

如果员工装了一个恶意扩展,整个链路就被从中间切开了。

 

所以企业不能只做 "允许员工用 AI" 或者 "禁止用 AI" 这种二元选择。

更要管好浏览器扩展的白名单,收紧 AI 助手对本地文件和系统接口的权限。

对普通用户,最朴素的建议反而最有效。

第一,别乱装浏览器扩展,尤其是名字花哨、评分可疑的小工具。

第二,及时更新浏览器。这次五个厂商都发了修复版本,升个级就能挡住这一类已知攻击。

第三,重要账号、敏感操作,别在装了一堆扩展的浏览器里随便进行。扩展越多,信任边界越模糊,风险就越难量化。

BragJack 这个名字本身也很有意味。

它玩的是 "绑架"(hijack)和 "吹嘘"(brag)的双关。

但它留给行业的启示一点都不好笑。

当 AI 从独立应用变成浏览器里的默认功能,安全边界就要沿着整个浏览器生态重新画一遍。

模型再聪明、功能再强大,如果运行它的外壳被从外面打开。

那所有关于 AI 安全的精心设计,都可能在一个零点击的瞬间付诸东流。

这不是某一家厂商的问题,而是整个 "浏览器即 AI 平台" 时代共同要回答的命题。

毕竟,最了解用户、权限最高的那个 AI,往往也最容易成为攻击者的目标。

END

点击这里阅读原文

相关学习资料