BragJackアタック、5大ブラウザの内蔵AIアシスタントをゼロクリックで乗っ取り

セキュリティ研究者らは、悪意のあるブラウザ拡張機能によってGoogle Chrome、Microsoft Edge、Opera Neon、Perplexity Comet、Claude in Chromeといった主要ブラウザの内蔵AIアシスタントを乗っ取ることが可能な、ゼロクリック攻撃手法「BragJack」を明らかにしました。

Forever SecurityのGal Weizman氏が9月16日に発表したこの研究では、共通のアーキテクチャ上の脆弱性が説明されています。この脆弱性により、高い権限を持つブラウザエージェントが、信頼されたWebベースのAIサービスからのコマンドを受け入れてしまう可能性があります。

Securityflaw reports

悪意のある拡張機能がこれらの信頼済みコマンドチャネルを操作したりなりすましたりできる場合、ユーザーの操作を一切介さずにローカルのAIエージェントへ指示を出せてしまう恐れがあります。

BragJackアタック

AI機能を搭載した最近のブラウザは通常、アシスタントを2つのコンポーネントに分離しています。プロンプトを処理するクラウドホスト型の「頭脳」部分と、タブ、閲覧データ、ファイル、その他のデバイスリソースにアクセスできるローカルのブラウザコンポーネントです。

研究者らによると、BragJackはこの2つのコンポーネント間の信頼関係を悪用します。従来型のプロンプトインジェクションでAIモデルの安全機構を回避するのではなく、この攻撃では不正な拡張機能を使い、ブラウザ常駐エージェントに送られる指示そのものを操作・改ざんします。この手法は「プロンプトフォーシング(Prompt-Forcing)」と呼ばれています。

信頼されていないコンテンツ内に悪意のある指示を隠すプロンプトインジェクションとは異なり、プロンプトフォーシングでは攻撃者がプロンプトの流れ全体を掌握できるとされ、後続の指示やそのタイミングまで制御可能とされています。

この制御によって攻撃者は、正規のAIエージェント機能を悪意ある目的に転用できる可能性があります。たとえばメールを開く、機密性の高いメッセージを要約する、閲覧履歴にアクセスする、スクリーンショットを取得する、あるいは被害者に成り代わってウェブサイトへ移動し操作を行う、といった行為です。

Image

BragJackの影響はブラウザによって異なりました。Chromeでは、悪意のある拡張機能がGeminiのWebコンポーネントに関連するネットワークリクエストを操作できることが確認され、ブラウザアシスタントを制御するコンテキスト内でのコード実行が可能になることが判明しました。

これによりローカルファイル、スクリーンショット、ブラウザプロファイルデータ、さらにはマイクやカメラへのアクセスも可能になる恐れがあります。GoogleはこのChromeの問題にCVE-2026-0628を割り当て、発見に対して7,000ドルの報奨金を支給しました。

Perplexity Cometは、そのエージェントがブラウザ全体にわたって広範な権限を持っていたとされることから、最も深刻な影響を受けたケースとして特定されました。

研究者らは、テスト用ドメインであるtesting.perplexity.comが、メインのPerplexityドメインに適用されている保護機構を経由せずにCometのエージェントへコマンドを発行できることを発見しました。

保護されたサイトへのリダイレクトを阻止することで、拡張機能がテスト用ドメインを読み込み、ブラウザエージェントを制御できるようになるとされています。このアクセスにより、スクリーンショット、URL履歴、プロファイル情報、エージェントの動作、ローカルファイルの取得が可能になっていた可能性があります。Perplexityはこの問題にCVE-2026-55945を割り当て、こちらも7,000ドルの報奨金を支給しました。

Microsoft Edgeでは、BragJackは信頼済みのマーケティングページの脆弱性と、ブラウザエージェントの「Think」モードと「Do」モードの間の競合状態(レースコンディション)を組み合わせて悪用しました。これにより、一方のモードで送信された指示を、素早くもう一方のモードへ切り替えることで実行させることが可能になっていました。Microsoftはこれらの発見に対して5,000ドルを支給しました。

Opera Neonでは、Operaが管理するサイトから拡張機能によって注入されたスクリプトが、AIエージェントにプロンプトを送信できていたとされています。研究者らは、このエージェントがその後、ウェブメールへのアクセスや、目に見えない形でのブラウザ操作を行えたことを指摘しています。Operaはこの発見に対して900ドルを支給しました。

Claude in Chromeも、拡張機能同士による攻撃(extension-to-extension攻撃)によって影響を受けました。Anthropicはこの問題を中程度の深刻度に分類し、600ドルの報奨金を提供しました。

BragJackは、エージェント型ソフトウェアをめぐるリスクの拡大を浮き彫りにしています。信頼されたアプリケーションが、従来型のマルウェアを使わずに機密性の高い処理を実行できてしまうのです。悪意のあるバイナリやスクリプトの検出のみに焦点を当てたセキュリティツールでは、一見正当に見える操作を許可されていないコンテキストで実行するAIエージェントを識別するのは困難だと考えられます。

Securityflaw reports

各組織は、ブラウザ拡張機能のインストールに厳格な管理策を導入し、不要な拡張機能を削除し、ブラウザとAIアシスタントのアップデートを速やかに適用し、異常なブラウザエージェントの動作を監視すべきです。

一方でブラウザベンダー側は、厳格なオリジン分離の徹底、エージェント権限の最小化、公開された開発用エンドポイントの排除、そして拡張機能による信頼済みAIコマンドチャネルの改ざん防止に取り組む必要があります。

SOCのアラート調査を1件あたり21分短縮。即座のインシデント対応に向けたIOCコンテキストでSOCを強化: TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/bragjack-attack-hijacks-ai-assistants/

本記事は gbhackers.com の記事を翻訳・要約したものです。