Обычное расширение – из тех, что миллионами ставят ради блокировки рекламы или купонов, – подчинило себе встроенных ИИ-агентов сразу пяти продуктов: Google Chrome, Microsoft Edge, Opera Neon, Perplexity Comet и Claude in Chrome. Один и тот же аддон, всего два рядовых разрешения – и под контролем оказались все пять. Forever Security собрала это в исследование под именем BragJack: пять независимых цепочек, две присвоенные CVE и, по собственному подсчёту, около $20 000 в баунти от Google, Anthropic, Microsoft, Perplexity и Opera.
Ломали при этом не сам ИИ. Ни обхода guardrails, ни джейлбрейка модели, ни prompt injection в привычном смысле: агента угоняли через архитектуру, в которой мощному помощнику внутри браузера велели слушаться ровно одного домена. Кто занял домен, тот и командует агентом – а через агента дотягивается до машины: читает локальные файлы, снимает экран, включает камеру, выгребает историю. И ни одна EDR такого не заметит, потому что вредоносного кода в атаке нет: есть доверенный софт, делающий ровно то, что ему разрешили.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local