BragJack : quand une extension de navigateur prend le volant de votre assistant IA
Votre assistant IA dans le navigateur est censé être celui qui aide. Il lit la page, remplit le formulaire, consulte votre agenda et ne fait que ce que vous lui demandez. Une nouvelle technique d'attaque appelée BragJack montre ce qui se passe quand quelqu'un d'autre peut demander à votre place.
Le nom vient de l'idée de détourner le canal de confiance entre un assistant IA et la partie privilégiée du navigateur qu'il contrôle. Le chercheur Gal Weizman, de Forever Security, l'a démontré dans cinq environnements basés sur Chromium : Chrome, Microsoft Edge, Opera Neon, Comet de Perplexity et Claude in Chrome. Une extension malveillante, quelques règles propres à chaque navigateur, et l'assistant devient la marionnette d'un attaquant.
Ce n'est pas une nouvelle histoire d'injection de prompt. C'est pire d'une manière discrète, et cela change ce que « sécurité des navigateurs IA » doit vouloir dire pour quiconque déploie ces outils dans une équipe.
L'architecture à laquelle personne ne pense
Tout assistant IA dans un navigateur est en réalité deux choses cousues ensemble. Il y a un cerveau, généralement un modèle hébergé sur un site contrôlé par le fournisseur, et un corps, le composant puissant à l'intérieur du navigateur qui peut inspecter des pages, cliquer, taper, lire des fichiers locaux et agir sur des sites où vous êtes déjà connecté.
Le cerveau et le corps dialoguent par un canal que les deux parties considèrent comme de confiance. Le corps accepte les instructions parce qu'elles semblent venir de l'origine du fournisseur lui-même.
Cette confiance, c'est tout le modèle de sécurité. Et il s'avère que la confiance est négociable.
Une extension malveillante peut manipuler cette origine, ou une page déjà autorisée à parler à l'agent, puis émettre ses propres instructions comme si le fournisseur du navigateur les avait envoyées. Weizman appelle cette technique le forçage de prompt, pour la distinguer de l'injection de prompt. Dans l'injection, un texte hostile se glisse dans le contenu que le modèle lit. Dans le forçage, l'attaquant contrôle l'intégralité du prompt, le timing et chaque commande de suivi, et le modèle n'a jamais l'occasion de se prononcer sur le fait qu'il aurait dû les recevoir.
Ce dernier point compte. Les filtres de sécurité au niveau du modèle ne peuvent pas corriger une défaillance d'isolation qui se produit avant même que le modèle soit consulté. On ne résout pas une frontière de confiance brisée à coups de prompts.
Ce que les attaquants ont réellement obtenu
L'impact variait selon le navigateur, et l'éventail donne une bonne carte du pouvoir que ces assistants détiennent en silence.
Sur Chrome, l'intégration Gemini de Google bloquait l'injection de scripts de contenu dans son application web embarquée, mais n'a pas empêché les règles declarativeNetRequest d'intercepter des ressources chargées dans le WebView privilégié. Les chercheurs ont remplacé une ressource JavaScript légitime, exécuté du code dans le contexte de confiance de Gemini et obtenu la capacité de lire des fichiers locaux, de prendre des captures d'écran, d'exposer des informations de profil et d'activer la caméra et le micro. Google l'a suivi sous CVE-2026-0628, noté 8.8, et l'a corrigé dans Chrome 143.0.7499.192/.193.
Sur Comet, l'impact était le plus large. L'agent de Perplexity faisait confiance à plusieurs origines Perplexity, dont un domaine de test non protégé. L'extension a retiré l'en-tête de redirection de ce domaine, injecté un script de contenu et parlé directement à l'agent. Résultat : historique de navigation, captures d'écran, fuite de profil, lecture de fichiers locaux et activité autonome sur des sites authentifiés, pendant que l'utilisateur voyait une session normale.
Sur Opera Neon, du code exécuté sur opera.com pouvait envoyer des prompts arbitraires à l'agent.
Sur Edge, Microsoft avait séparé la saisie des prompts des actions du navigateur avec des modes distincts, « Think » et « Do », ce qui est un vrai bon design. Les chercheurs l'ont contourné par une condition de course, en changeant de mode au bon moment pour que l'agent exécute un prompt forcé. Microsoft a attribué CVE-2026-55945 et l'a corrigé dans Edge 150.0.4078.48 et versions ultérieures.
Sur Claude in Chrome, l'histoire était extension contre extension. Une page marketing de Claude était autorisée à transmettre des prompts au panneau latéral ; les chercheurs ont abusé de cette voie, puis fabriqué les privilèges de débogueur attendus par l'assistant. Une extension en a sapé une autre via une interface de messagerie privilégiée exposée.
La réserve honnête
BragJack exige d'abord qu'une extension malveillante soit installée. « Zéro clic » décrit ici l'exploitation après installation, pas une compromission qui sort de nulle part. Les chercheurs n'ont signalé aucune attaque réelle, et les fournisseurs ont versé environ 20 000 dollars de primes cumulées et corrigé la plupart des problèmes.
Ce n'est donc pas une alerte maximale dans votre environnement de production. C'est quelque chose de plus utile : une démonstration de l'endroit où se trouvent réellement les lignes de confiance, publiée avant que quelqu'un de moins bien intentionné ne trouve les mêmes failles.
Pourquoi cela compte plus que la liste des CVE
Les organisations donnent aux navigateurs plus d'autorité qu'à la plupart de leurs applications SaaS. Un assistant IA dans un navigateur d'entreprise peut lire des fichiers sur le disque, voir des tableaux de bord internes, manipuler la billetterie et l'e-mail, et agir dans des sessions authentifiées. Il le fait avec l'identité de l'utilisateur et avec la réputation du navigateur.
C'est exactement cette combinaison qui en fait une cible. Un assistant compromis n'est pas seulement une fuite de données. C'est un initié de confiance qui ne prend jamais de pause café, opérant depuis un domaine que vos proxys et vos contrôles de réputation autorisent déjà.
Il y a aussi un problème de mesure. La télémétrie classique des postes et du réseau n'a aucune idée qu'un agent IA est en train de faire quelque chose. Cela ressemble à un navigateur, qui fait des choses de navigateur, depuis un appareil qui appartient à l'utilisateur.
Ce qu'il faut faire cette semaine
- Corrigez les navigateurs. Mettez Chrome à jour vers 143.0.7499.192 ou plus, et Edge vers 150.0.4078.48 ou plus. Si vous utilisez Comet, Opera Neon ou Claude in Chrome, assurez-vous que les composants de l'assistant sont à jour aussi.
- Appliquez des listes blanches d'extensions. C'est le contrôle au plus fort impact, car l'attaque commence par une extension installée. Autorisez par identifiant d'extension, et traitez les permissions d'hôte larges et l'accès declarativeNetRequest comme privilégiés, pas comme la routine.
- Surveillez l'accès au débogueur. Les permissions de débogueur sont en pratique un accès root à l'intérieur d'un onglet. Peu d'extensions professionnelles en ont besoin.
- Traitez l'activité des agents IA comme sa propre source de télémétrie. Corrélez les prompts et les actions du navigateur avec les journaux d'identité, d'accès aux données et de réseau. Le signal que vous cherchez n'est pas un malware. C'est un logiciel de confiance qui se comporte en dehors du flux attendu de l'utilisateur.
- Appliquez le moindre privilège à l'assistant lui-même. Les actions sensibles devraient exiger une confirmation explicite, et les canaux de commande devraient être isolés pour qu'aucune origine autre que le fournisseur ne puisse parler en son nom.
La conclusion pour nos clients
Si vous testez des navigateurs IA dans une équipe, le plan de déploiement compte autant que le choix du modèle. Demandez au fournisseur comment le canal entre le cerveau et le corps est authentifié, quelles origines sont autorisées à envoyer des prompts, et s'il existe une piste d'audit qu'un analyste peut vraiment lire. Si ces réponses restent vagues, c'est votre entrée au registre des risques.
Nous intégrons de l'IA dans les logiciels de nos clients chaque semaine, et BragJack est le rappel auquel nous revenons toujours : les défaillances intéressantes ne sont pas dans le modèle. Elles sont dans les jointures entre des composants qui croyaient chacun que l'autre était digne de confiance.
Auditez les jointures.