BragJack: عندما تتحكم إضافة متصفح في مساعدك الذكي
المفروض أن مساعد الذكاء الاصطناعي في متصفحك هو الطرف المساعد. يقرأ الصفحة، ويملأ النموذج، ويراجع تقويمك، ولا يفعل إلا ما تطلبه منه. وتكشف تقنية هجوم جديدة تُدعى BragJack ما يحدث عندما يستطيع شخص آخر أن يطلب بالنيابة عنك.
الاسم مستمد من فكرة اختطاف القناة الموثوقة بين مساعد الذكاء الاصطناعي والجزء المميز من المتصفح الذي يتحكم فيه. وقد أثبتها الباحث غال فايزمان من Forever Security في خمس بيئات مبنية على Chromium: كروم، ومايكروسوفت إيدج، وأوبرا نيون، وكوميت من بيربليكسيتي، وكلود في كروم. إضافة واحدة خبيثة، وحفنة من القواعد الخاصة بكل متصفح، فيتحول المساعد إلى دمية بيد المهاجم.
هذا ليس مقالاً آخر عن حقن الأوامر (prompt injection). الأمر أسوأ بطريقة هادئة، وهو يغيّر ما يجب أن تعنيه "أمن متصفحات الذكاء الاصطناعي" لأي شخص يطرح هذه الأدوات على فريق كامل.
البنية التي لا يفكر فيها أحد
كل مساعد ذكاء اصطناعي في متصفح هو في الحقيقة شيئان مخيطان معاً. هناك دماغ، وهو عادة نموذج مستضاف على موقع يتحكم فيه المزوّد، وجسد، وهو المكوّن القوي داخل المتصفح الذي يستطيع فحص الصفحات والنقر والكتابة وقراءة الملفات المحلية والعمل على المواقع التي سجلت الدخول إليها مسبقاً.
يتحدث الدماغ والجسد عبر قناة يعتبرها الطرفان موثوقة. يقبل الجسد التعليمات لأنها تبدو قادمة من أصل مزوّد المتصفح نفسه.
هذه الثقة هي نموذج الأمان بأكمله. واتضح أن الثقة قابلة للتفاوض.
يمكن لإضافة خبيثة أن تتلاعب بذلك الأصل، أو بصفحة مصرّح لها أصلاً بالتحدث إلى الوكيل، ثم تصدر تعليماتها كما لو أن مزوّد المتصفح هو من أرسلها. يسمي فايزمان التقنية فرض الأوامر (prompt forcing)، تمييزاً لها عن حقن الأوامر. في الحقن، يُهرب نص عدائي داخل محتوى يقرأه النموذج. أما في الفرض، فيتحكم المهاجم بالأمر كاملاً، وتوقيته، وكل أمر متابعة، ولا يُمنح النموذج فرصة للحكم في ما إذا كان يجب أن يستقبلها أصلاً.
هذه النقطة الأخيرة مهمة. لا تستطيع مرشحات الأمان على مستوى النموذج تصحيح خلل في العزل يحدث قبل أن يُستشار النموذج حتى. لا يمكنك معالجة حدّ ثقة مكسور عبر هندسة الأوامر.
ما حصل عليه المهاجمون فعلاً
تفاوت الأثر حسب المتصفح، والمدى نفسه خريطة جيدة لمقدار القوة التي تحملها هذه المساعدات بصمت.
في كروم، منع تكامل Gemini من غوغل حقن نصوص المحتوى في تطبيقه المدمج، لكنه لم يمنع قواعد declarativeNetRequest من اعتراض موارد تُحمَّل داخل WebView المميز. استبدل الباحثون مورد JavaScript مشروعاً، ونفذوا شيفرة داخل سياق Gemini الموثوق، وحصلوا على قدرة قراءة الملفات المحلية، والتقاط لقطات الشاشة، وكشف معلومات الحساب، وتشغيل الكاميرا والميكروفون. سجلتها غوغل تحت CVE-2026-0628 بتقييم 8.8، وأصلحتها في كروم 143.0.7499.192/.193.
في كوميت، كان الأثر الأوسع. وثق وكيل بيربليكسيتي بعدة أصول لبيربليكسيتي، من بينها نطاق اختبار غير محمي. أزالت الإضافة ترويسة إعادة التوجيه لذلك النطاق، وحقنت نصاً برمجياً، وتحدثت مباشرة مع الوكيل. وكانت النتيجة: سجل التصفح، ولقطات الشاشة، وتسريب بيانات الحساب، وقراءة الملفات المحلية، ونشاط ذاتي على مواقع مسجّل الدخول إليها، بينما يرى المستخدم جلسة طبيعية.
في أوبرا نيون، كان بإمكان شيفرة تعمل على opera.com إرسال أوامر عشوائية إلى الوكيل.
في إيدج، فصلت مايكروسوفت استقبال الأوامر عن إجراءات المتصفح بوضعين منفصلين، "Think" و"Do"، وهو تصميم جيد حقاً. وتجاوزه الباحثون بسباق توقيت (race condition)، إذ بدّلوا الوضعين في اللحظة المناسبة لينفّذ الوكيل أمراً مفروضاً. وأصدرت مايكروسوفت CVE-2026-55945 وأصلحتها في إيدج 150.0.4078.48 وما بعده.
في كلود في كروم، كانت القصة إضافة ضد إضافة. كانت صفحة تسويقية لكلود مصرّحاً لها بتمرير الأوامر إلى اللوحة الجانبية؛ فاستغل الباحثون هذا المسار، ثم صنعوا صلاحيات المنقّح (debugger) التي توقعها المساعد. وهكذا أضعفت إضافةٌ واحدة إضافةً أخرى عبر واجهة تراسل مميزة مكشوفة.
التحفظ الصادق
يتطلب BragJack أولاً تثبيت إضافة خبيثة. و"صفر نقرات" هنا تصف الاستغلال بعد التثبيت، وليس اختراقاً يأتي من العدم. ولم يبلّغ الباحثون عن أي هجمات فعلية، ودفع المزوّدون نحو 20 ألف دولار كمكافآت مجمعة وأصلحوا معظم المشكلات.
لذا ليس هذا إنذاراً بحريق من خمس درجات في بيئة الإنتاج لديك. إنه شيء أنفع: برهان على أين تكمن حدود الثقة فعلاً، نُشر قبل أن يجدها شخص بنوايا أسوأ.
لماذا يهم هذا أكثر من قائمة الثغرات
يمنح الناس المتصفحات صلاحيات أكثر مما يمنحونه لمعظم تطبيقات SaaS. مساعد ذكاء اصطناعي في متصفح مؤسسي يستطيع قراءة ملفات على القرص، ورؤية لوحات داخلية، وتشغيل أنظمة التذاكر والبريد، والعمل داخل جلسات موثّقة. ويفعل ذلك بهوية المستخدم وبسمعة المتصفح.
هذا المزيج تحديداً هو ما يجعله هدفاً. المساعد المخترق ليس مجرد تسريب بيانات. إنه عنصر داخلي موثوق لا يأخذ استراحة قهوة أبداً، ويعمل من نطاق تسمح به بالفعل وكلاءك وفحوص سمعتك.
وهناك مشكلة قياس أيضاً. لا تعرف قياسات الأجهزة والشبكة التقليدية أن وكيل ذكاء اصطناعي يفعل شيئاً. يبدو الأمر كمتصفح يقوم بأمور المتصفحات، على جهاز يملكه المستخدم.
ما يجب فعله هذا الأسبوع
- حدّثوا المتصفحات. رقّوا كروم إلى 143.0.7499.192 أو أحدث، وإيدج إلى 150.0.4078.48 أو أحدث. وإذا كنتم تستخدمون كوميت أو أوبرا نيون أو كلود في كروم، فتأكدوا من تحديث مكوّنات المساعد أيضاً.
- فعّلوا قوائم الإضافات المسموحة. هذا هو الضابط الأعلى أثراً، لأن الهجوم يبدأ من إضافة مثبّتة. اسمحوا حسب معرّف الإضافة، وعاملوا صلاحيات المضيف الواسعة والوصول إلى declarativeNetRequest كصلاحيات مميزة، لا كأمور روتينية.
- راجعوا الوصول إلى المنقّح. صلاحيات المنقّح تعادل صلاحيات الجذر داخل تبويب المتصفح. قليل من إضافات العمل تحتاجها.
- اعتبروا نشاط وكلاء الذكاء الاصطناعي مصدر قياس مستقلاً. اربطوا الأوامر وإجراءات المتصفح بسجلات الهوية والوصول إلى البيانات والشبكة. الإشارة التي تبحثون عنها ليست برمجية خبيثة، بل برنامج موثوق يتصرف خارج سير العمل المتوقع للمستخدم.
- طبّقوا أقل صلاحية على المساعد نفسه. الإجراءات الحساسة يجب أن تتطلب تأكيداً صريحاً، وقنوات الأوامر يجب عزلها كي لا يتحدث أي أصل غير المزوّد باسمه.
الخلاصة لعملائنا
إذا كنت تجرّب متصفحات الذكاء الاصطناعي على فريق، فخطة الطرح تهم بقدر ما يهم اختيار النموذج. اسأل المزوّد عن كيفية توثيق القناة بين الدماغ والجسد، وأي الأصول مصرّح لها بإرسال الأوامر، وهل هناك سجل تدقيق يستطيع المحلل قراءته فعلاً. إذا كانت هذه الأجوبة غامضة، فتلك هي مدخلتك في سجل المخاطر.
نبني الذكاء الاصطناعي في برمجيات عملائنا كل أسبوع، و BragJack هو التذكير الذي نعود إليه دائماً: الأخطاء المثيرة للاهتمام ليست في النموذج، بل في الفواصل بين مكوّنات افترض كل منها أن الطرف الآخر موثوق.
دقّقوا في الفواصل.