• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / BragJack: cuando una extensión del navegador toma el control de tu asistente de IA

BragJack: cuando una extensión del navegador toma el control de tu asistente de IA

Una nueva técnica de ataque llamada BragJack permite que una extensión maliciosa del navegador secuestre el canal de confianza entre los asistentes de IA y los componentes privilegiados del navegador que controlan, en Chrome, Edge, Opera Neon, Comet y Claude in Chrome. En lugar de engañar al modelo con inyección de prompts, BragJack usa el forzado de prompts para saltarse por completo los filtros de seguridad. Los proveedores ya parchearon los fallos, pero la lección para quien despliega navegadores con IA no son los CVE, sino los límites de confianza.

21 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - BragJack, demostrado por el investigador Gal Weizman de Forever Security, secuestra el canal de confianza entre el modelo de un asistente de IA y el componente privilegiado del navegador que controla, permitiendo que una extensión maliciosa envíe órdenes como si vinieran del proveedor del navegador.
  • - La técnica se llama forzado de prompts y es distinta de la inyección de prompts: el atacante controla el prompt completo, su momento de envío y las órdenes de seguimiento antes de que se evalúen los filtros de seguridad del modelo.
  • - Se demostró en cinco entornos basados en Chromium: Chrome (CVE-2026-0628, CVSS 8.8), Microsoft Edge (CVE-2026-55945), Opera Neon, Comet de Perplexity y Claude in Chrome, obteniendo acceso a archivos locales, capturas de pantalla, cámara y micrófono, historial y acciones en sitios autenticados.
  • - El ataque requiere primero instalar una extensión maliciosa y no se reportaron ataques reales, pero los proveedores pagaron unos 20.000 dólares en recompensas y parchearon la mayoría de los problemas.
  • - Los defensores deberían aplicar listas blancas de extensiones, restringir permisos amplios de host y de declarativeNetRequest, auditar el acceso al depurador, tratar la actividad de los agentes de IA como una fuente de telemetría propia y aplicar validación estricta de origen y mínimo privilegio al asistente.
Ilustración cyberpunk oscura de una ventana de navegador de neón cuyo orbe morado de asistente de IA es conectado por una garra de cables de una extensión morada

BragJack: cuando una extensión del navegador toma el control de tu asistente de IA

Tu asistente de IA en el navegador se supone que es el que ayuda. Lee la página, rellena el formulario, consulta tu calendario y solo hace lo que le pides. Una nueva técnica de ataque llamada BragJack muestra qué pasa cuando otra persona consigue pedir en tu nombre.

El nombre viene de la idea de secuestrar el canal de confianza entre un asistente de IA y la parte privilegiada del navegador que controla. El investigador Gal Weizman, de Forever Security, lo demostró en cinco entornos basados en Chromium: Chrome, Microsoft Edge, Opera Neon, Comet de Perplexity y Claude in Chrome. Una extensión maliciosa, un puñado de reglas específicas para cada navegador, y el asistente se convierte en el títere de un atacante.

No es otra historia de inyección de prompts. Es peor de una forma silenciosa, y cambia lo que "seguridad del navegador con IA" tiene que significar para cualquiera que despliegue estas herramientas en un equipo.

La arquitectura en la que nadie piensa

Todo asistente de IA en el navegador son en realidad dos cosas cosidas. Hay un cerebro, normalmente un modelo alojado en un sitio controlado por el proveedor, y un cuerpo, el componente potente dentro del navegador que puede inspeccionar páginas, hacer clic, escribir, leer archivos locales y actuar en sitios donde ya tienes sesión iniciada.

El cerebro y el cuerpo hablan por un canal que ambas partes consideran de confianza. El cuerpo acepta instrucciones porque parecen llegar desde el propio origen del proveedor.

Esa confianza es todo el modelo de seguridad. Y resulta que la confianza es negociable.

Una extensión maliciosa puede manipular ese origen, o una página ya autorizada a hablar con el agente, y luego emitir sus propias instrucciones como si las enviara el proveedor del navegador. Weizman llama a la técnica forzado de prompts, para separarla de la inyección de prompts. En la inyección, el texto hostil se cuela dentro del contenido que el modelo lee. En el forzado, el atacante controla el prompt completo, el momento y cada orden de seguimiento, y el modelo no llega a opinar sobre si debería haberlas recibido.

Eso último importa. Los filtros de seguridad del modelo no pueden corregir un fallo de aislamiento que ocurre antes de que se consulte al modelo. No puedes resolver con prompts una frontera de confianza rota.

Qué consiguieron realmente los atacantes

El impacto varió según el navegador, y el abanico es un buen mapa de cuánto poder tienen en silencio estos asistentes.

En Chrome, la integración de Gemini de Google bloqueó la inyección de scripts de contenido en su aplicación web embebida, pero no impidió que las reglas de declarativeNetRequest interceptaran recursos cargados dentro del WebView privilegiado. Los investigadores sustituyeron un recurso JavaScript legítimo, ejecutaron código dentro del contexto de confianza de Gemini y consiguieron leer archivos locales, capturar pantallas, exponer información del perfil y activar la cámara y el micrófono. Google lo registró como CVE-2026-0628, con 8.8 de severidad, y lo corrigió en Chrome 143.0.7499.192/.193.

En Comet, el impacto fue el más amplio. El agente de Perplexity confiaba en varios orígenes de Perplexity, incluido un dominio de pruebas sin protección. La extensión eliminó la cabecera de redirección de ese dominio, inyectó un script de contenido y habló directamente con el agente. El resultado: historial de navegación, capturas de pantalla, filtración de perfil, lectura de archivos locales y actividad autónoma en sitios autenticados, todo mientras el usuario veía una sesión normal.

En Opera Neon, el código que se ejecutaba en opera.com podía enviar prompts arbitrarios al agente.

En Edge, Microsoft había separado la entrada de prompts de las acciones del navegador con modos distintos, "Think" y "Do", lo cual es un buen diseño. Los investigadores lo sortearon con una condición de carrera, cambiando de modo en el momento justo para que el agente ejecutara un prompt forzado. Microsoft asignó CVE-2026-55945 y lo parcheó en Edge 150.0.4078.48 y posteriores.

En Claude in Chrome, la historia fue extensión contra extensión. Una página de marketing de Claude tenía permiso para pasar prompts al panel lateral; los investigadores abusaron de esa vía y luego fabricaron los privilegios de depurador que el asistente esperaba. Una extensión socavó a otra a través de una interfaz de mensajería privilegiada expuesta.

La advertencia honesta

BragJack requiere primero instalar una extensión maliciosa. "Cero clics" aquí describe la explotación después de la instalación, no un compromiso que llega de la nada. Los investigadores no reportaron ataques reales, y los proveedores pagaron aproximadamente 20.000 dólares en recompensas y parchearon la mayoría de los problemas.

Así que no es una alarma de cinco estrellas en tu entorno de producción. Es algo más útil: una demostración de dónde están de verdad las líneas de confianza, publicada antes de que alguien con peores intenciones encuentre los mismos huecos.

Por qué esto importa más que la lista de CVE

Las organizaciones están dando a los navegadores más autoridad que a la mayoría de sus aplicaciones SaaS. Un asistente de IA en un navegador corporativo puede leer archivos del disco, ver paneles internos, operar ticketing y correo, y actuar dentro de sesiones autenticadas. Lo hace con la identidad del usuario y con la reputación del navegador.

Esa combinación es exactamente lo que lo convierte en objetivo. Un asistente comprometido no es solo una fuga de datos. Es un insider de confianza que nunca se toma un café, operando desde un dominio que tus proxies y tus controles de reputación ya permiten.

También hay un problema de medición. La telemetría tradicional de endpoint y red no tiene ni idea de que un agente de IA está haciendo algo. Parece un navegador, haciendo cosas de navegador, desde un dispositivo que es del usuario.

Qué hacer esta semana

  1. Parchea los navegadores. Actualiza Chrome a 143.0.7499.192 o posterior y Edge a 150.0.4078.48 o posterior. Si usas Comet, Opera Neon o Claude in Chrome, asegúrate de que los componentes del asistente también estén al día.
  2. Aplica listas blancas de extensiones. Es el control de mayor impacto, porque el ataque empieza con una extensión instalada. Autoriza por ID de extensión y trata los permisos amplios de host y de declarativeNetRequest como privilegiados, no como rutina.
  3. Vigila el acceso al depurador. Los permisos de depurador son, en la práctica, root dentro de una pestaña del navegador. Pocas extensiones de negocio los necesitan.
  4. Trata la actividad de los agentes de IA como su propia fuente de telemetría. Correlaciona los prompts y las acciones del navegador con los registros de identidad, acceso a datos y red. La señal que buscas no es malware. Es software de confianza comportándose fuera del flujo esperado del usuario.
  5. Aplica mínimo privilegio al propio asistente. Las acciones sensibles deberían exigir confirmación explícita, y los canales de órdenes deberían aislarse para que ningún origen que no sea el proveedor pueda hablar en su nombre.

La conclusión para nuestros clientes

Si estás pilotando navegadores con IA en un equipo, el plan de despliegue importa tanto como la elección del modelo. Pregunta al proveedor cómo se autentica el canal entre el cerebro y el cuerpo, qué orígenes pueden enviar prompts y si existe una traza de auditoría que un analista pueda leer de verdad. Si esas respuestas son vagas, esa es tu entrada en el registro de riesgos.

Construimos IA dentro del software de nuestros clientes cada semana, y BragJack es el recordatorio al que siempre volvemos: los fallos interesantes no están en el modelo. Están en las costuras entre componentes que cada uno asumía que el otro era de fiar.

Audita las costuras.

Tabla de contenido

  • ↗La arquitectura en la que nadie piensa
  • ↗Qué consiguieron realmente los atacantes
  • ↗La advertencia honesta
  • ↗Por qué esto importa más que la lista de CVE
  • ↗Qué hacer esta semana
  • ↗La conclusión para nuestros clientes

Artículos relacionados

Ilustración cyberpunk oscura de dos eslabones de cadena de neón entrelazados, uno hecho de píxeles de archivo de imagen y otro con forma de credencial de identidad

El robo de cuentas de OpenAI: cuando tu SSO convierte un fallo de foro en un incidente Tier-0

Investigadores de Hacktron usaron Claude Opus 5 para encadenar un fallo de libheif en el foro público de OpenAI con una debilidad en el sistema de inicio de sesión, tomando el control de cuentas de ChatGPT y Codex de empleados en menos de 72 horas. La lección no es sobre una empresa: el inicio de sesión único convierte cada servicio de terceros en parte de tu radio de impacto.

Necolas HamwiNecolas Hamwi
20 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un plano de control de IA formado por paneles de circuito translúcidos en violeta y cian neón, con un candado abierto brillando en el centro

CVSS 10.0 en Azure AI Foundry: tu plano de control de IA ya es Tier-0

Microsoft corrigió CVE-2026-85889, una falla de autenticación ausente en Azure AI Foundry con CVSS 10.0 que permitía a un atacante no autenticado en la red elevar privilegios en la plataforma que las empresas usan para construir y operar agentes de IA. No hizo falta ninguna acción del cliente, pero el aviso confirma que las plataformas de IA ya son infraestructura Tier-0.

Necolas HamwiNecolas Hamwi
19 de septiembre de 2026 - 7 min de lectura
Ilustracion digital cyberpunk de un agente de IA atrapado en un cubo de maquina virtual translucido, con un hilo de enlace simbolico neon atravesando la pared hacia iconos de archivos del host

El sandbox de tu agente de IA se convirtio en la puerta de salida

Docker corrigio dos fallos en Docker Sandboxes, CVE-2026-77179 (Critico 9.4) y CVE-2026-79994 (Alto 8.7), que permitian al codigo malicioso dentro de la maquina virtual de un agente de IA escapar del espacio de trabajo compartido y leer o modificar archivos del host macOS. Los errores estaban en la propia capa de aislamiento, y la fuga hereda los privilegios de la cuenta que lanzo la maquina virtual.

Necolas HamwiNecolas Hamwi
18 de septiembre de 2026 - 7 min de lectura