BragJack: Wenn eine Browser-Erweiterung das Steuer deines KI-Assistenten übernimmt
Dein KI-Assistent im Browser soll der Hilfreiche sein. Er liest die Seite, füllt das Formular aus, prüft deinen Kalender und tut nur, was du verlangst. Eine neue Angriffstechnik namens BragJack zeigt, was passiert, wenn jemand anderes in deinem Namen fragen darf.
Der Name kommt von der Idee, den vertrauenswürdigen Kanal zwischen einem KI-Assistenten und dem privilegierten Teil des Browsers, den er steuert, zu kapern. Der Forscher Gal Weizman von Forever Security demonstrierte es in fünf Chromium-basierten Umgebungen: Chrome, Microsoft Edge, Opera Neon, Perplexitys Comet und Claude in Chrome. Eine bösartige Erweiterung, ein paar browserspezifische Regeln, und der Assistent wird zur Marionette eines Angreifers.
Das ist keine weitere Prompt-Injection-Geschichte. Es ist auf eine stille Art schlimmer, und es verändert, was "Sicherheit für KI-Browser" bedeuten muss, wenn man diese Werkzeuge an ein Team ausrollt.
Die Architektur, über die niemand nachdenkt
Jeder KI-Assistent im Browser sind eigentlich zwei zusammengenähte Dinge. Es gibt ein Gehirn, meist ein Modell auf einer vom Anbieter kontrollierten Website, und einen Körper, die mächtige Komponente im Browser, die Seiten inspizieren, klicken, tippen, lokale Dateien lesen und auf Websites agieren kann, bei denen du bereits angemeldet bist.
Gehirn und Körper sprechen über einen Kanal, den beide Seiten als vertrauenswürdig betrachten. Der Körper akzeptiert Anweisungen, weil sie scheinbar vom eigenen Origin des Anbieters kommen.
Dieses Vertrauen ist das gesamte Sicherheitsmodell. Und es zeigt sich, dass das Vertrauen verhandelbar ist.
Eine bösartige Erweiterung kann diesen Origin manipulieren, oder eine Seite, die bereits berechtigt ist, mit dem Agenten zu sprechen, und dann eigene Anweisungen senden, als hätte sie der Browser-Anbieter geschickt. Weizman nennt die Technik Prompt-Forcing, um sie von Prompt-Injection zu unterscheiden. Bei der Injection wird feindseliger Text in Inhalten versteckt, die das Modell liest. Beim Forcing kontrolliert der Angreifer den gesamten Prompt, den Zeitpunkt und jeden Folgeauftrag, und das Modell kommt nie dazu, mitzureden, ob es sie hätte erhalten sollen.
Der letzte Punkt ist wichtig. Sicherheitsfilter auf Modellebene können einen Isolationsfehler nicht korrigieren, der passiert, bevor das Modell überhaupt befragt wird. Man kann sich nicht aus einer kaputten Vertrauensgrenze herausprompten.
Was die Angreifer tatsächlich bekamen
Die Auswirkung variierte je nach Browser, und die Bandbreite ist eine gute Karte davon, wie viel Macht diese Assistenten still in sich tragen.
In Chrome blockierte Googles Gemini-Integration die Injektion von Content-Skripten in die eingebettete Web-App, konnte aber nicht verhindern, dass declarativeNetRequest-Regeln Ressourcen abfingen, die innerhalb des privilegierten WebView geladen wurden. Die Forscher ersetzten eine legitime JavaScript-Ressource, führten Code im vertrauenswürdigen Kontext von Gemini aus und erlangten die Fähigkeit, lokale Dateien zu lesen, Screenshots zu machen, Profilinformationen offenzulegen und Kamera und Mikrofon einzuschalten. Google führte es als CVE-2026-0628 mit Bewertung 8.8 und behob es in Chrome 143.0.7499.192/.193.
In Comet war die Auswirkung am breitesten. Der Agent von Perplexity vertraute mehreren Perplexity-Origins, darunter eine ungeschützte Testdomain. Die Erweiterung entfernte den Redirect-Header dieser Domain, injizierte ein Content-Skript und sprach direkt mit dem Agenten. Das Ergebnis: Browserverlauf, Screenshots, Preisgabe von Profildaten, Lesen lokaler Dateien und autonome Aktivität auf authentifizierten Websites, während der Nutzer eine normale Sitzung sah.
In Opera Neon konnte Code, der auf opera.com lief, beliebige Prompts an den Agenten senden.
In Edge hatte Microsoft die Prompt-Aufnahme mit getrennten Modi "Think" und "Do" von den Browser-Aktionen getrennt, was ein wirklich gutes Design ist. Die Forscher umgingen es mit einer Race Condition, indem sie die Modi im richtigen Moment umschalteten, sodass der Agent einen erzwungenen Prompt ausführte. Microsoft vergab CVE-2026-55945 und patchte es in Edge 150.0.4078.48 und später.
Bei Claude in Chrome war die Geschichte Erweiterung gegen Erweiterung. Eine Claude-Marketingseite durfte Prompts an das Seitenpanel weitergeben; die Forscher missbrauchten diesen Weg und erzeugten dann die Debugger-Rechte, die der Assistent erwartete. Eine Erweiterung untergrub eine andere über eine offengelegte privilegierte Messaging-Schnittstelle.
Der ehrliche Vorbehalt
BragJack erfordert zuerst die Installation einer bösartigen Erweiterung. "Zero Click" beschreibt hier die Ausnutzung nach der Installation, nicht eine Kompromittierung, die aus dem Nichts kommt. Die Forscher meldeten keine Angriffe in freier Wildbahn, und die Anbieter zahlten zusammen rund 20.000 US-Dollar an Prämien und schlossen die meisten Probleme.
Das ist also kein Fünf-Alarm-Feuer in deiner Produktionsumgebung. Es ist etwas Nützlicheres: eine Demonstration davon, wo die Vertrauenslinien wirklich liegen, veröffentlicht, bevor jemand mit schlechteren Absichten dieselben Lücken findet.
Warum das mehr zählt als die CVE-Liste
Organisationen geben Browsern mehr Befugnisse als den meisten SaaS-Anwendungen. Ein KI-Assistent in einem Firmenbrowser kann Dateien auf der Festplatte lesen, interne Dashboards sehen, Ticketing und E-Mail bedienen und innerhalb authentifizierter Sitzungen handeln. Er tut das mit der Identität des Nutzers und mit der Reputation des Browsers.
Genau diese Kombination macht ihn zum Ziel. Ein kompromittierter Assistent ist nicht nur ein Datenleck. Er ist ein vertrauenswürdiger Insider, der nie eine Kaffeepause macht, und arbeitet von einer Domain aus, die deine Proxys und Reputationsprüfungen längst erlauben.
Dazu kommt ein Messproblem. Klassische Endpoint- und Netzwerktelemetrie hat keine Ahnung, dass ein KI-Agent etwas tut. Es sieht aus wie ein Browser, der Browser-Dinge tut, auf einem Gerät, das dem Nutzer gehört.
Was diese Woche zu tun ist
- Patcht die Browser. Aktualisiert Chrome auf 143.0.7499.192 oder höher und Edge auf 150.0.4078.48 oder höher. Wenn ihr Comet, Opera Neon oder Claude in Chrome nutzt, stellt sicher, dass auch die Assistenten-Komponenten aktuell sind.
- Erzwingt Erweiterungs-Allowlists. Das ist die wirksamste Kontrolle, denn der Angriff beginnt mit einer installierten Erweiterung. Erlaubt per Erweiterungs-ID, und behandelt weitreichende Host-Berechtigungen und declarativeNetRequest-Zugriff als privilegiert, nicht als Routine.
- Prüft Debugger-Zugriff. Debugger-Berechtigungen sind praktisch Root innerhalb eines Browser-Tabs. Wenige geschäftliche Erweiterungen brauchen sie.
- Behandelt KI-Agenten-Aktivität als eigene Telemetriequelle. Korreliert Prompts und Browser-Aktionen mit Identitäts-, Datenzugriffs- und Netzwerkprotokollen. Das Signal, nach dem ihr sucht, ist keine Malware. Es ist vertrauenswürdige Software, die sich außerhalb des erwarteten Arbeitsablaufs des Nutzers verhält.
- Wendet minimale Rechte auf den Assistenten selbst an. Sensible Aktionen sollten eine ausdrückliche Bestätigung erfordern, und Befehlskanäle sollten isoliert sein, damit kein Nicht-Anbieter-Origin im Namen des Anbieters sprechen kann.
Die Lektion für unsere Kunden
Wenn ihr KI-Browser in einem Team pilotiert, zählt der Rollout-Plan genauso wie die Modellwahl. Fragt den Anbieter, wie der Kanal zwischen Gehirn und Körper authentifiziert wird, welche Origins Prompts senden dürfen und ob es einen Audit-Trail gibt, den ein Analyst wirklich lesen kann. Wenn diese Antworten vage sind, ist das euer Eintrag im Risikoregister.
Wir bauen jede Woche KI in Kundensoftware ein, und BragJack ist die Erinnerung, zu der wir immer zurückkehren: Die interessanten Fehler stecken nicht im Modell. Sie stecken in den Nahtstellen zwischen Komponenten, von denen jede annahm, die andere sei vertrauenswürdig.
Prüft die Nahtstellen.