夜雨聆风学习资料网

ARTICLE · 1056894

网安日报0922期|你装的插件在指挥AI

网安日报0922期|你装的插件在指挥AI

网络数据安全行业日报 · 第46期

网安日报0922期|你装的插件在指挥AI

2026年09月22日 星期二 · 主线:一个扩展劫持五大AI助手

 你不点任何链接、不打开任何文件,只是在浏览器里装了一个扩展——它就可能接管 Chrome、Edge、Comet 里的 AI 助手,替你读文件、发邮件、开摄像头。 

研究者把这种手法称作「提示词强喂」:它不去骗模型,而是直接改写整条喂给模型的指令流。

本期看点01 五个主流AI助手同时中招02 零点击,本地文件直接外流03 五厂商赔付超2万美元
🔥今日热点速览三条均与智能体权限相关

01联合国:智能体要「未厘清先管控」

联合国一个科学专家小组发布评估,主张各国不必等到 AI 智能体风险被完全厘清,就应先建立管控措施。据 IT之家 9 月 21 日转述,这是该组织针对智能体能力快速上升给出的首要评估结论。

02欧盟审计院:信息共享是「阿喀琉斯之踵」

路透社 9 月 21 日报道,欧洲审计院指出欧盟当期网络安全预算已达 14 亿欧元,但成员国之间事件信息共享不足,被报告称为整个体系的致命弱点;自 2016 年以来,尚无成员国上报过一起「大规模」网络事件。

03CrowdSec:170 个私有仓库源码外泄

安全厂商 CrowdSec 确认约 300 个 GitHub 仓库被克隆,其中约 170 个为私有库,源头指向 2026 年 5 月的 TanStack 供应链攻击。从投毒到发现,间隔长达四个月。

🔍深度聚焦一一个扩展如何牵走五个 AI 助手

01「脑体分离」是天然的裂缝

浏览器 AI 助手普遍是两段式结构:「大脑」跑在厂商网站上,负责理解与决策;「身体」是浏览器里的高权限组件,负责读标签页、截图、点按钮。两者之间靠一个被信任的网络来源通信——而这个来源,扩展可以改。

02BragJack:一份 PoC 打穿五家

9 月 19 日,Forever Security 研究员 Gal Weizman 公开概念验证攻击 BragJack。他只用同一个恶意扩展,就控制了 Chrome 的 Gemini Live、Perplexity Comet、微软 Edge、Opera Neon,以及 Claude in Chrome。攻击全程无需用户交互。

5款
主流浏览器AI助手
1个
恶意扩展即可触发
0次
用户点击交互
2个
已分配CVE编号
受影响产品
被突破的关键点
获得的能力
Chrome·Gemini
DNR规则改安全头
读本地文件、截图
Edge
思考/执行双模竞态
绕过动作限制
Comet
受信任测试域名
读邮件并外发
Opera Neon
同上信任域缺口
广泛越权操作
Claude
扩展通信通道
注入整段指令

口径:BleepingComputer 报道整理,均为已披露的概念验证结果,尚无公开的真实攻击案例。

🔍深度聚焦二为什么现有防线拦不住

01不是「骗模型」,是「改指令」

传统提示词注入要把恶意内容塞进模型正在读的页面里,模型侧还有一层过滤。提示词强喂跳过这一步:攻击者直接把完整提示词和后续指令递给智能体,再由智能体用自带权限翻译成合法浏览器动作。

02终点不是恶意代码,是合法软件

对终端防护而言,真正麻烦的是执行攻击的不是木马,而是浏览器自己信任的 AI 组件。最终动作由合法进程发起,行为特征与正常使用几乎一致,靠查杀恶意载荷的那一套很难命中。

2万+
五家合计赏金(美元)
7000
谷歌单笔赏金(美元)
5家
厂商已通知并修复
0起
已公开真实攻击

需要用户配合的环节

安装后仍需点击确认

过程中可被用户察觉

读法:整个攻击链里唯一需要用户参与的,只有「装上这个扩展」这一步。

📈趋势研判

01趋势一:扩展权限——最被低估的入口正在升值

过去一个恶意扩展最多窃取网页数据,现在它能顺着 AI 助手拿到文件、邮件和设备能力,权限杠杆被放大数倍。

02趋势二:权限边界——不能只靠模型自己守门

智能体的安全边界必须画在运行环境和指令来源上,模型对齐做得再好,也挡不住上游指令流被整段替换。

💡编辑点评

BragJack 只是概念验证,但它把问题挑明了:AI 助手的权限边界画在浏览器里,不在模型里。攻击面已经从「模型会不会被骗」转到「谁有权给它下指令」。

01把浏览器扩展纳入白名单管控,禁用「读取所有网站数据」类高危权限
02涉敏岗位关闭浏览器内置智能体,或隔离到不装扩展的专用实例

信息来源(可点击原文):

1. BleepingComputer《BragJack attacks hijack AI browser agents through malicious extensions》(主线原始披露):https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/

2. The CyberWire Daily Briefing 09.21.26(CrowdSec 源码泄露):https://thecyberwire.com/newsletters/daily-briefing/15/180

3. Reuters《Poor data sharing undermining EU cyber defences, auditors say》(欧洲审计院报告):https://www.globalbankingandfinance.com/poor-data-sharing-undermining-eu-cyber-defences-auditors-say/

4. IT之家 2026-09-21(联合国科学专家小组对 AI 智能体的评估转述)。本期所有事实均以原始披露为准,厂商自述数据已标注。

网安数据安全 · 每日精读

老黄谈安全 · 第46期 · 2026.09.22

相关学习资料