bragjack

Hakerima više ne treba vaš klik: Jedna ekstenzija može preuzeti kontrolu nad AI asistentom

23.09.2026 u 08:00

Dodajte tportal.hr u omiljene izvore

Dovoljna je samo jedna zlonamjerna ekstenzija preglednika da napadač preuzme potpunu kontrolu nad AI agentom. Može čitati datoteke, snimati zaslon, uključiti kameru i slati poruke u ime korisnika, a žrtva pritom ne mora kliknuti baš ništa.

Sigurnosni istraživač Gal Weizman iz tvrtke Forever Security otkrio je ozbiljan sigurnosni problem koji je nazvao BragJack. Njegovo istraživanje objavljeno je 16. rujna 2026., a pokazuje kako jedna zlonamjerna ekstenzija može iskoristiti ugrađene AI asistente u pet popularnih preglednika s umjetnom inteligencijom.

Na meti su se našli: Google Chrome s Geminijem, Microsoft Edge s Copilotom, Opera Neon, Perplexity Comet i Claude u Chromeu.

Kako navodi u svom radu, potencijalne posljedice prilično su ozbiljne. Napadač bi, ovisno o pregledniku i iskorištenoj ranjivosti, mogao pristupiti lokalnim datotekama, napraviti snimke zaslona, uključiti kameru te koristiti korisničke račune i e-mail kao da je sam korisnik. Ono što najviše zabrinjava je da za takav napad nije potrebna dodatna interakcija korisnika.

Napad koji AI-ju govori što da napravi

Istraživanje predstavlja i novu tehniku pod nazivom 'Prompt Forcing'. Radi se o tehnici u kojoj, umjesto skrivanja naredbi u sadržaju, napadač AI agentu izravno šalje vlastite upute i zatim mu može nastaviti zadavati naredbe. Drugim riječima, ne pokušava uvjeriti AI da je zlonamjerna naredba dio legitimnog sadržaja, nego pokušava zaobići uobičajeni način na koji korisnik komunicira s AI agentom.

To je posebno problematično zato što radnje na kraju izvršava legitimni AI agent unutar preglednika, koristeći ovlasti koje mu je sam preglednik već dao.

Upravo zbog toga, antivirusni programi ne mogu prepoznati ovu vrstu napada. Oni su, naime, dizajnirani su za otkrivanje zlonamjernog softvera, sumnjivog koda, neobičnih procesa i drugih znakova napada. No, u ovom slučaju nema nužno klasičnog zlonamjernog programa. Chrome, Edge ili drugi preglednik sam izvršava radnju. AI agent koristi legitimnu funkciju preglednika, a naredba može biti napisana sasvim običnim engleskim jezikom.

Sigurnosni alat vidi legitimni program koji radi legitimnu stvar i ne može razlikovati je li tu radnju zatražio korisnik ili napadač. 

Sigurnosni stručnjaci već upozoravaju da upravo takva arhitektura predstavlja novi izazov: AI agenti dobivaju sve veće ovlasti, dok tradicionalni sigurnosni sustavi nisu nužno dizajnirani za otkrivanje napada koji se odvijaju kroz legitimne AI funkcije.

Google i Microsoft već zakrpali svoje ranjivosti

Za svoje je otkriće Weizman dobio više od 20 tisuća dolara nagrada od svih pet proizvođača AI agenata, ali i potaknuo ih da krenu u rješavanje problema. 

Google je zakrpao ranjivost označenu kao CVE-2026-0628, dok je Microsoft zakrpao problem CVE-2026-55945 u Edgeu.

U trenutku javne objave istraživanja nije bilo potvrđeno jesu li odgovarajuće ranjivosti u potpunosti zakrpane u preostala tri proizvoda – Opera Neonu, Perplexity Cometu i Claudeu u Chromeu.

No, još više zabrinjava što je upravo Claude već treći put ove godine pod povećalom. Sigurnosna tvrtka LayerX još je u travnju upozorila na problem nazvan ClaudeBleed, propust koji je drugim ekstenzijama omogućavao da Claudeu daju naredbe. Posljedice su mogle uključivati slanje Gmail poruka, dijeljenje datoteka s Google Drivea, izvlačenje koda iz GitHub repozitorija i brisanje tragova interakcije.

Anthropic je nakon toga objavio zakrpu i ograničio vrste zadataka koje vanjske stranice mogu zadavati Claudeu. Međutim, u srpnju je Manifold Security upozorio na dodatni problem - sustav nije provjeravao je li određeni klik stvarno napravio korisnik ili ga je simulirala druga ekstenzija. To pokazuje koliko je teško osigurati AI agente koji mogu samostalno obavljati radnje u korisničkom pregledniku.

Jesu li napadi već počeli?

Za sada nema dokaza da se BragJack koristi u stvarnim napadima. No postoji razlog za oprez.

Slične zloupotrebe AI ekstenzija već su se događale. U srpnju 2025. ekstenzija Urban VPN Proxy neprimjetno je izmijenila svoj kod kako bi presretala razgovore korisnika s ChatGPT-jem, Claudeom, Geminijem i Microsoft Copilotom. Ekstenzija je tada bila instalirana na više od 8 milijuna Chrome i Edge preglednika.

U siječnju 2026. sigurnosna tvrtka OX Security otkrila je dvije ekstenzije koje su se predstavljale kao AI asistenti. Zajedno su imale više od 900.000 instalacija, a otkriveno je da šalju povijest AI razgovora na poslužitelje pod kontrolom napadača.

BragJack je važan i zbog šireg pitanja koje otvara - AI agentu dopušteno je izvršavanje određenih radnji jer preglednik vjeruje određenoj web-stranici ili komunikacijskom kanalu. No, istraživanje pokazuje da takav model može imati neočekivane sigurnosne propuste.

Zakrpa određene ranjivosti može zatvoriti konkretan način napada, ali ne mora nužno riješiti temeljni problem. AI agenti imaju vrlo široke ovlasti, a komunikacija s njima postaje nova i vrlo važna sigurnosna površina za napadače.

Što korisnici mogu napraviti?

Prije svega, trebali bi ažurirati preglednik i sve njegove ekstenzije. To je najvažniji korak, osobito nakon objave sigurnosnih zakrpa.

Dobro je i pregledati sve instalirane ekstenzije te izbrisati one koje se više ne koriste, ne prepoznaju ili ne mogu objasniti zašto su instalirane.

Posebnu pozornost treba obratiti na ekstenzije koje traže dozvolu za čitanje i mijenjanje podataka na svim web-stranicama. Takve dozvole same po sebi ne znače da je ekstenzija zlonamjerna, ali predstavljaju dodatni sigurnosni rizik ako se ekstenzija kompromitira.

Korisnici Claudea u Chromeu trebali bi obratiti pozornost i na opciju 'Act without asking' (učni bez pitanja). Ako je uključena, AI može izvršavati radnje bez traženja potvrde za svaku pojedinu akciju. Isključivanje te mogućnosti dodaje još jedan sloj zaštite jer korisnik može vidjeti i odbiti neočekivanu radnju.

I na kraju, vrijedi razmisliti treba li AI agentu uopće dati pristup svemu što mu preglednik omogućuje. Jer upravo ono što AI agente čini korisnima, poput pristupa e-mailovima, datotekama, web-stranicama i mogućnosti obavljanja radnji umjesto korisnika, istodobno ih čini vrlo privlačnom metom za napadače.