Атака BragJack показала неприятную вещь: встроенный в браузер AI-ассистент может стать не помощником пользователя, а послушным исполнителем злоумышленника. Риск затронул пять agentic-браузерных сред, включая Google Chrome с Gemini, Microsoft Edge, Opera Neon, Perplexity Comet и Claude в Chrome, сообщает Dark Reading. Для компаний это не абстрактная страшилка про ИИ, а новая поверхность атаки прямо в рабочем браузере, где уже открыты почта, CRM, документы и админки.
BragJack описали как proof of concept, но набор последствий у него вполне боевой: доступ к чувствительным данным, выполнение действий на сайтах, где пользователь уже авторизован, и вывод информации наружу. Исследователь Gal Weizman из Forever Security нашел уязвимости в нескольких браузерных AI-средах и, по данным публикации, получил от затронутых компаний более $20 тыс. по bug bounty-программам. Минимальная выплата составила $600 от Anthropic, максимальная — $7 тыс. от Google.
Ключевая деталь: атака BragJack не строится на классической prompt injection, где злоумышленник прячет инструкцию в тексте страницы и ждет, что агент ее прочитает. Здесь проблема глубже и скучнее, а значит опаснее: архитектура позволяла расширению браузера пересекать границу, которая должна отделять недоверенный код от привилегированного AI-агента. Если у пользователя было установлено хотя бы одно расширение, теоретическая зона риска расширялась до сотен миллионов пользователей, оценивает Weizman.
У каждой реализации была своя механика. В случае Chrome с Gemini браузер блокировал внедрение скриптов на страницу Gemini, но не закрыл другой путь: изменение сетевых запросов, через которые загружалась среда ассистента. Исследователи использовали этот зазор, чтобы подменить JavaScript и получить контроль над браузерной частью Gemini. В результате агент мог делать скриншоты, обращаться к локальным файлам, активировать камеру и микрофон без дополнительных кликов пользователя.
В Microsoft Edge с Copilot сценарий оказался сложнее: исследователям пришлось связать две слабости. Сначала они нашли маркетинговую страницу Microsoft с особыми правами на отправку команд браузерному агенту. Затем обошли сетевую защиту через race condition между режимами Think и Do: при переключении в нужный момент агент принимал инструкции и выполнял действия. Это важный сигнал для разработчиков: иногда уязвимость живет не в одной дыре, а в стыке режимов, прав и доверенных страниц.
Google и Microsoft присвоили своим проблемам CVE: CVE-2026-0628 для Chrome и CVE-2026-55945 для Edge. По данным Dark Reading, найденные уязвимости уже закрыты. Но история BragJack интересна не только патчами. Она показывает, что браузерный AI-агент — это не чат-бот в боковой панели, а компонент с доступом к контексту, сессиям, страницам и иногда к локальным ресурсам. Если такой компонент начинает принимать команды из недоверенного канала, классическая модель безопасности браузера резко теряет аккуратность.
Для бизнеса практический вывод довольно приземленный: расширения снова становятся большой темой. В компаниях любят спорить о выборе EDR, SIEM и DLP, но при этом часто терпят в браузерах сотрудников десятки плагинов, установленных годами назад ради купона, скриншота или удобной вкладки. В эпоху agentic-браузеров такой зоопарк превращается в способ разговаривать с привилегированным ассистентом на языке, который пользователь не контролирует.
Weizman рекомендует организациям держать Chromium-браузеры обновленными и убирать расширения, которые не прошли проверку, неизвестны или не нужны для работы. Отдельный нюанс — мониторинг. По его словам, текущие EDR-системы могут не увидеть такую активность напрямую, но SOC может искать следы через историю взаимодействий браузерного агента с AI-провайдером: экспортировать транскрипты и проверять подозрительные команды, утечки или действия, которые не похожи на нормальную работу пользователя.
Для разработчиков браузеров и AI-функций урок еще жестче: агенту нельзя доверять только потому, что он живет внутри доверенного продукта. Ему нужны собственные ограничения на операции, которые меняют состояние системы или раскрывают данные. Доступ к почте, файлам, камере, микрофону, корпоративным веб-приложениям и внутренним панелям должен проходить через явные политики, журналирование и внятные границы между расширениями, страницами и агентом.
Атака BragJack закрыта в конкретных найденных вариантах, но класс риска никуда не делся. Чем активнее браузеры превращаются в рабочую среду с AI-агентом внутри, тем меньше смысла думать о них как о пассивном окне в интернет. Следующий спор в индустрии будет не о том, насколько умный ассистент встроили в браузер, а о том, кто и при каких условиях имеет право заставить его действовать.