一个浏览器扩展,同时拿下Chrome、Edge、Opera Neon、Comet和Claude in Chrome五套环境。这不是五个漏洞,是一套打法。

安全研究者Gal Weizman把这个技术命名为"BragJack"。它不绕过模型护栏,也不把指令藏进网页内容里,而是直接向浏览器的特权组件下发命令,把AI助手变成偷文件和执行操作的工具。

打开网易新闻 查看精彩图片

换句话说,攻击者没有骗AI,而是冒充了AI信任的人。

问题出在"脑"和"身"的连接处

据Forever Security发布的研究,弱点藏在架构层面:AI的"大脑"托管在厂商控制的网站上,"身体"则运行在浏览器内部。身体能检查页面、操作网站,而指令由可信的网页来源下发。

恶意扩展要做的,就是操纵那个可信来源,或者操纵一个被授权与助手通信的页面,然后把自己的指令伪装成浏览器厂商发出的。

研究者把这种方式叫"提示强制"(prompt forcing),以区别于"提示注入"(prompt injection)。提示注入是把恶意指令埋进模型处理的内容里;提示强制则是攻击者掌握了完整的提示词、下发时机和后续命令。

关键在于,它利用的是授权和消息通道的信任,发生在AI判断意图之前。模型层面的安全过滤器根本来不及纠正这个隔离失效。

扩展主要靠内容脚本和declarativeNetRequest API(DNR,可修改网络流量)实现。这两样东西广告拦截器天天在用,正是它们帮不可信代码跨进了AI的控制平面。

五套环境,五种打法

Chrome的Gemini实现挡住了内容脚本注入其内嵌网页应用,但没挡住DNR规则拦截特权WebView内加载的资源。研究者替换了一个合法的JavaScript资源,在Gemini的可信上下文中执行代码,从而获得读取本地文件、截屏、泄露配置文件信息、激活摄像头或麦克风的能力。

谷歌将这一高危问题追踪为CVE-2026-0628,评分8.8,已在Chrome 143.0.7499.192/.193中修复。

Comet的影响面最广。它内置的助手信任多个Perplexity来源,其中包括一个未受保护的测试域名。扩展移除该域名的重定向头,注入内容脚本,直接与助手通信,进而实现浏览历史访问、截屏、配置文件泄露、本地文件读取,以及在已认证网站上的自主活动。

Opera Neon上,运行在opera.com的代码就能向助手发送任意提示。

Edge需要更复杂的链条。一个微软营销页面可以把提示送进Copilot,而分开的"Think"和"Do"模式本意是把提示接收与浏览器操作隔开。研究者试遍了框架限制,最终利用竞态条件——在恰当时机切换模式,让助手执行了被强制的提示。微软为此分配了CVE-2026-55945,一个影响Edge 150.0.4078.48之前版本的中危竞态条件。

Claude in Chrome则是扩展对扩展的案例,而非浏览器被攻陷。研究者滥用了一个被允许向侧边栏传递提示的Claude营销页面,然后生成预期的点击式调试器权限。攻击者选定的指令随后就能驱动Claude的动作,展示了一个扩展如何通过暴露的特权消息接口瓦解另一个扩展。

先装扩展,才谈得上零点击

恶意扩展必须先被安装,所以"零点击"描述的是安装之后的利用过程,不是无需用户任何操作就能从互联网上攻陷。研究者报告称没有发现野外攻击,厂商合计支付了约2万美元赏金。

对组织来说,当务之急是立即更新Chrome和Edge,保持AI浏览器与助手为最新版本,并移除不必要的扩展。

企业防御方应执行扩展白名单,限制宽泛的主机权限和DNR权限,审查调试器访问,并监控浏览器对文件、麦克风、摄像头、邮件和已认证应用的非正常访问。

安全团队还应把AI助手活动当作独立的遥测来源,将提示与浏览器动作同身份、数据访问和网络日志关联起来,识别那些行为超出用户预期工作流的可信软件。

BragJack给出的更大教训是:AI助手需要严格的来源验证、最小权限、隔离的命令通道、敏感操作的显式确认,以及安全团队可检查的审计日志。