ARTICLE · 1056894
网安日报0922期|你装的插件在指挥AI
发布时间:2026-09-22 13:42:52 最近访问:2026-09-22 20:12:26
网安日报0922期|你装的插件在指挥AI
网络数据安全行业日报 · 第46期 网安日报0922期|你装的插件在指挥AI 2026年09月22日 星期二 · 主线:一个扩展劫持五大AI助手 |
| “ 你不点任何链接、不打开任何文件,只是在浏览器里装了一个扩展——它就可能接管 Chrome、Edge、Comet 里的 AI 助手,替你读文件、发邮件、开摄像头。 研究者把这种手法称作「提示词强喂」:它不去骗模型,而是直接改写整条喂给模型的指令流。 本期看点01 五个主流AI助手同时中招02 零点击,本地文件直接外流03 五厂商赔付超2万美元 |
01联合国:智能体要「未厘清先管控」 联合国一个科学专家小组发布评估,主张各国不必等到 AI 智能体风险被完全厘清,就应先建立管控措施。据 IT之家 9 月 21 日转述,这是该组织针对智能体能力快速上升给出的首要评估结论。 |
02欧盟审计院:信息共享是「阿喀琉斯之踵」 路透社 9 月 21 日报道,欧洲审计院指出欧盟当期网络安全预算已达 14 亿欧元,但成员国之间事件信息共享不足,被报告称为整个体系的致命弱点;自 2016 年以来,尚无成员国上报过一起「大规模」网络事件。 |
03CrowdSec:170 个私有仓库源码外泄 安全厂商 CrowdSec 确认约 300 个 GitHub 仓库被克隆,其中约 170 个为私有库,源头指向 2026 年 5 月的 TanStack 供应链攻击。从投毒到发现,间隔长达四个月。 |
|
01「脑体分离」是天然的裂缝 浏览器 AI 助手普遍是两段式结构:「大脑」跑在厂商网站上,负责理解与决策;「身体」是浏览器里的高权限组件,负责读标签页、截图、点按钮。两者之间靠一个被信任的网络来源通信——而这个来源,扩展可以改。 |
02BragJack:一份 PoC 打穿五家 9 月 19 日,Forever Security 研究员 Gal Weizman 公开概念验证攻击 BragJack。他只用同一个恶意扩展,就控制了 Chrome 的 Gemini Live、Perplexity Comet、微软 Edge、Opera Neon,以及 Claude in Chrome。攻击全程无需用户交互。 |
口径:BleepingComputer 报道整理,均为已披露的概念验证结果,尚无公开的真实攻击案例。 |
01不是「骗模型」,是「改指令」 传统提示词注入要把恶意内容塞进模型正在读的页面里,模型侧还有一层过滤。提示词强喂跳过这一步:攻击者直接把完整提示词和后续指令递给智能体,再由智能体用自带权限翻译成合法浏览器动作。 |
02终点不是恶意代码,是合法软件 对终端防护而言,真正麻烦的是执行攻击的不是木马,而是浏览器自己信任的 AI 组件。最终动作由合法进程发起,行为特征与正常使用几乎一致,靠查杀恶意载荷的那一套很难命中。 |
需要用户配合的环节 安装后仍需点击确认 过程中可被用户察觉 |
读法:整个攻击链里唯一需要用户参与的,只有「装上这个扩展」这一步。 |
01趋势一:扩展权限——最被低估的入口正在升值 过去一个恶意扩展最多窃取网页数据,现在它能顺着 AI 助手拿到文件、邮件和设备能力,权限杠杆被放大数倍。 |
02趋势二:权限边界——不能只靠模型自己守门 智能体的安全边界必须画在运行环境和指令来源上,模型对齐做得再好,也挡不住上游指令流被整段替换。 |
|
BragJack 只是概念验证,但它把问题挑明了:AI 助手的权限边界画在浏览器里,不在模型里。攻击面已经从「模型会不会被骗」转到「谁有权给它下指令」。 | 01把浏览器扩展纳入白名单管控,禁用「读取所有网站数据」类高危权限 |
| 02涉敏岗位关闭浏览器内置智能体,或隔离到不装扩展的专用实例 |
|
信息来源(可点击原文): 1. BleepingComputer《BragJack attacks hijack AI browser agents through malicious extensions》(主线原始披露):https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/ 2. The CyberWire Daily Briefing 09.21.26(CrowdSec 源码泄露):https://thecyberwire.com/newsletters/daily-briefing/15/180 3. Reuters《Poor data sharing undermining EU cyber defences, auditors say》(欧洲审计院报告):https://www.globalbankingandfinance.com/poor-data-sharing-undermining-eu-cyber-defences-auditors-say/ 4. IT之家 2026-09-21(联合国科学专家小组对 AI 智能体的评估转述)。本期所有事实均以原始披露为准,厂商自述数据已标注。 |
网安数据安全 · 每日精读
老黄谈安全 · 第46期 · 2026.09.22