ARTICLE · 1055841
全程0次点击,1个扩展拿下5个AI助手
全程0次点击,1个扩展拿下5个AI助手
🚨 不点链接、不下文件,只装一个扩展,AI 助手就被接管了:0 次点击、1 个扩展、5 款 AI 助手。9 月 19 日公开,不用你动手。
📌 板块一|一个扩展牵走五个 AI 助手
AI 助手是「脑体分离」:大脑在厂商网站,身体在浏览器,中间那个被信任的通信来源,扩展能改。同一个扩展拿下 Gemini Live、Comet、Edge、Opera Neon、Claude in Chrome:改安全头读文件、钻竞态绕过限制、借信任域发邮件,全程 0 交互,2 个 CVE。
📌 板块二|拦不住,因为终点是合法软件
它不是把恶意内容塞进页面骗模型,而是直接把整段指令递给智能体——提示词强喂。执行的是浏览器信任的 AI 组件,行为特征和正常使用几乎一样,查杀很难命中。五家赏金 2 万美元+(谷歌 7000),已通知修复,仍是概念验证、真实攻击 0 起。
📌 板块三|谁该紧张
扩展权限在升值:过去最多偷网页数据,现在能顺着 AI 助手摸到文件、邮件、摄像头。另外:欧盟网安预算 14 亿欧元,短板是成员国不共享;CrowdSec 约 170 个私有仓库外泄,投毒到发现隔了四个月。边界不在模型,在浏览器。
🛡 从业者/企业可以看什么?
✅ 扩展纳入白名单,禁掉「读取所有网站数据」类权限——你唯一参与的环节。
✅ 涉敏岗位关掉浏览器智能体,或隔离到不装扩展的实例——上游指令被整段替换,模型对齐挡不住。
✅ 盯 CVE 和修复节奏,别只盯模型——攻击面已从「模型会不会被骗」转向「谁有权下指令」。
💬 数数你装了几个扩展?有没有「读取所有网站数据」?
> 口径说明:BragJack 均为已披露的概念验证结果,尚无公开真实攻击案例,正文已用「仍是概念验证、真实攻击 0 起」限定,未夸大。
基于公众号 老黄谈安全 第46期《你装的插件在指挥AI》精炼