ARTICLE · 1075097
一个插件,劫持5家巨头AI助手:读文件、开摄像头、偷邮件,全程零点击
你装的那个小插件——广告拦截、购物比价、划词翻译——权限普通到应用商店连警告都懒得弹。但它只要改几个网络请求规则,就能接管你浏览器里那个最强大的AI助手:读你的本地文件、打开你的摄像头和麦克风、翻你的邮箱,然后替你把一切发出去。全程零点击。这不是某个厂商的低级失误——5款主流浏览器AI助手,被同一个插件用同一招全部拿下。
一、一份横扫五家的研究报告
9月16日至19日,安全研究员Gal Weizman(Forever Security)陆续公开了一项名为BragJack的研究:用一个恶意Chromium扩展,劫持五款内嵌AI智能体的浏览器产品——
🔹 Google Chrome(Gemini Live)
🔹 Microsoft Edge(Copilot智能体)
🔹 Opera Neon
🔹 Perplexity Comet
🔹 Anthropic Claude in Chrome
研究结果换来了超过20,500美元漏洞赏金和两个正式CVE编号。其中Chrome与Edge的漏洞——CVE-2026-0628、CVE-2026-55945——已通过浏览器更新修复;其余三家的修复状态在研究公开时仍未获官方确认。
注意一个事实:五个完全不同的厂商、五套完全不同的产品,栽在了同一个根因上。这说明问题不在某家公司的实现细节,而在整个浏览器AI的架构底座。
二、Prompt Forcing:为什么它比提示注入更危险
过去两年,安全圈聊得最多的是“提示注入”——把恶意指令藏在网页、文档、邮件里,赌AI读到了会上钩。
提示注入是打游击:混在群众里喊话,赌AI分不清谁在说话。
而Weizman这次提出的技术叫Prompt Forcing(提示强制):攻击者根本不往内容里藏话,而是直接接管AI助手的指令通道,把一整段自己写的指令发给它,然后像聊天一样持续下达后续命令。
| 对比维度 | 提示注入 | Prompt Forcing |
| 直接送进AI的可信控制通道 | ||
| 完全绕过,形同虚设 | ||
| 无需任何恶意代码 |
第二行是最要命的:AI的安全训练、内容过滤、对齐机制,防的是“听到的话”;而这次攻击直接换了说话的人。护栏建在大脑上,攻击打的是耳朵。
三、五款浏览器,逐个看战果
| 产品 | 实测能力 | 赏金 | 状态 |
| 读本地文件、开摄像头麦克风、截屏 | |||
| 截屏、查看全部浏览记录、以用户身份操控智能体、读取操作系统任意文件 | |||
最触目的是Chrome和Comet两条线:
在Chrome上,攻击者可以在Gemini的特权上下文里执行代码,进而通过file://协议读取本地文件和目录、读取PDF、截屏——而GLIC组件暴露的摄像头/麦克风能力,在Gemini已获授权的前提下,可以不再弹新的权限确认。
在Comet上,攻击者可以调用START_AGENT指令,让智能体自己打开邮箱、收集邮件内容、把邮件转发到任意第三方地址。注意:执行这些动作的,是用户自己授权过的、完全合法的AI助手。
Comet是全智能体浏览器,AI手里握着浏览器几乎所有权限——抢下它,等于抢下你的整个数字身份。
四、技术根因:一个为隐私而生的API,成了万能钥匙
五个案例共享同一个根因:Chromium的declarativeNetRequest(DNR)API。
DNR的来头很有讽刺性。它是Chrome 84引入的扩展能力,初衷恰恰是隐私改进——让广告拦截类扩展不必“读取”每个网络请求的内容,就能完成拦截、重定向、改响应头。它是今天无数广告拦截器、比价插件的地基,所需的declarativeNetRequest权限属于最低摩擦级别,安装时不触发任何特别警告。
厂商们防到了“脚本注入”:扩展无法往chrome://glic、perplexity.ai这些特权AI页面里注入内容脚本——路被堵死了。
但厂商没防到的是:不让注入脚本,不等于拦不住DNR规则对那个页面的网络流量动手脚。
Weizman的打法(他称之为DiNneR Serving)是:用DNR规则拦截特权AI页面加载的JavaScript资源,偷梁换柱成自己的代码——这段代码跑在可信页面的上下文里,AI的“身体”把它当成权威指令来源。以Chrome为例:DNR竟然在chrome://glic内嵌的gemini.google.com WebView里依然生效,研究者借此移除了页面的CSP限制、重定向了JS加载,直接在Gemini上下文里调用GLIC的各项能力。
一把为“少看流量”设计的钥匙,打开了权限最高的一扇门。
五、EDR读不懂英文:无恶意代码攻击的防护真空
BragJack最颠覆防御体系的一点是:整条攻击链上,没有一个恶意可执行文件。
干活的是浏览器自己的合法AI组件,用的是它自己合法的高权限,执行的指令是语法完全正常的英文句子。Weizman的原话一针见血:
“EDR不是为检测用英文写的攻击而设计的。”
终端检测软件盯着的是恶意代码特征、可疑的系统调用、异常的进程行为——而Prompt Forcing攻击在这一切探测器面前,表现为“用户授权的AI助手在正常工作”。
安全分析师Brad LaPorte今年6月就指出过:AI驱动的攻击速度超过了检测速度——检测系统要观察行为、解读信号、判定意图、发起响应,每一个环节的延迟,都是机器速度攻击的突破口。BragJack把这个论断从“攻击用AI提速”推进到了“攻击本身就运行在合法通道里”。
六、企业和个人应该怎么办?
🔴 紧急措施(立即执行)
1. 立即更新Chrome和Edge:两个CVE已修复,浏览器版本跟上是零成本的硬防线。
2. 审计已装扩展:逐个检查浏览器扩展,卸载不认识、不用了、来源可疑的。重点看权限里有“declarativeNetRequest”或“读取和更改您在所有网站上的数据”的。
3. 不从官方商店之外装扩展:侧载渠道是这类攻击的主要入口。
🟡 短期措施(2周内)
4. 企业统一管控扩展白名单:通过浏览器管理策略,只允许白名单扩展安装运行;对有DNR权限的扩展做专项审批。
5. AI助手的敏感权限“上锁”:暂缓给内嵌AI助手授权邮箱、本地文件、摄像头麦克风等高敏能力——这类工具还在成熟期,先短缰绳牵着。
6. 培训一句话:告诉全体员工“插件可以接管AI助手”这件事。认知是当前最便宜的检测层。
🟢 中长期建设
7. 推动AI助手隔离执行上下文:浏览器厂商需要为AI交互建立扩展无法触及的新安全边界——指令流与响应流的隔离,应成为智能体产品的出厂标准。
8. 把“指令通道”纳入零信任体系:对AI助手的每类数据访问,从“一次性大授权”转向“逐次授权+行为审计”。
9. 检测思路升级:传统EDR之外,补充对“AI会话序列”的检测——指令来源、工具调用链路、数据流向,都是新的信号面。
写在最后
BragJack真正的杀伤力,不在任何一台被劫持的浏览器,而在它证明的一个结构性事实——
攻击者不再需要攻破AI,只需要冒充它的“主人”。
我们花了两年给AI的大脑装护栏:对齐训练、内容过滤、拒绝策略。但护栏护得住大脑,护不住耳朵——谁掌握了AI的输入通道,谁就是AI的上帝。
顺便记一笔人间真实:五家厂商为这项研究合计支付了20,500美元赏金。而一条Prompt Forcing指令的市场价格是零。
你信任的AI有多强大,取决于谁在给它下指令——这件事,从今天起值得你多问一遍。
💬 互动话题
你的浏览器里装了几个扩展?现在就去数一数,评论区报个数——顺便检查一下它们的权限清单。
关注【数化AI那点事】,每周两篇AI安全深度拆解。
本文基于Forever Security研究员Gal Weizman公开研究、BleepingComputer、TechTimes(9月20日)、ThaiCERT(9月21日)等公开信源整理,仅供参考,不构成具体安全建议。赏金金额为研究者自述,部分产品修复状态以各厂商官方公告为准。
— END —