返回

文章详情

恶意浏览器扩展可以劫持AI助手

Fox News2026年9月28日 12:33

现在你可以收听Fox新闻的文章!AI助手正越来越多地融入我们每天使用的浏览器中。它们可以总结网页内容,解释你正在查看的内容,并在某些情况下,为你在网站上采取行动。这种便利性也使这些工具能够访问普通网页无法访问的数据。如今,Forever Security的安全研究员Gal Weizman展示了一个恶意浏览器扩展如何可能将这些强大的AI能力反过来用于对付你。他的研究,名为BragJack,针对Chrome中的Gemini Live、Perplexity Comet、Microsoft Edge Actions、Opera Neon和Anthropic's Claude。研究结果获得了超过20,000美元的漏洞悬赏和两个CVE。 在你感到恐慌之前,有一个重要的细节。 攻击仍然需要首先安装恶意扩展。之后,Weizman展示了需要受害者零额外点击的攻击。那么,如何让一个扩展深入浏览器内部呢?这归结于这些AI助手是如何构建的。错过了CyberGuy LIVE?观看重播并发现AI如何帮助你获得更好的医疗保健。我们的免费CyberGuy LIVE课程“利用AI获取更好的医疗保健”已经结束,但你仍然可以观看完整重播。Kurt “CyberGuy” Knutsson将向你展示五种实用方式,帮助你整理健康历史,记住重要的预约细节,理解复杂的医学信息,研究处方药和准备更聪明的问题问医生。不需要技术经验。现在在CyberGuyLive.com观看免费的重播和可下载的检查清单。AI恶意软件可以自我重写以逃避检测。Chrome中的Gemini可以跨网页工作,但研究人员展示了一个恶意扩展如何可能滥用这些更深层的浏览器权限。(Kurt “CyberGuy” Knutsson)恶意扩展如何到达你的浏览器AI?Weizman将这些AI系统描述为具有“脑”和“身体”。AI模型计算应该发生什么。浏览器内部的特权组件随后执行请求。根据产品的不同,该特权组件可能读取网页内容、捕获屏幕截图或与网站进行交互。如果浏览器内的其他内容能够操纵这些组件之间的连接,这种设置就会变得危险。实验性攻击严重依赖于Chromium的declarativeNetRequest(DNR)系统。浏览器扩展可以使用DNR来修改网络请求的工作方式。这可能包括更改响应头或重定向资源。Forever Security展示了这些能力如何让扩展干扰由浏览器的AI功能信任的网页内容。Chrome的Gemini缺陷暴露了文件和截图。Chrome是一个更引人注目的例子。谷歌的Gemini侧边栏基本上有两个部分。Gemini处理请求背后的智能,而Chrome提供执行所需的浏览器级能力。研究人员发现Chrome已经阻止扩展直接向Gemini页面注入脚本。然而,研究人员发现扩展仍然可以操纵在Gemini体验中使用的某些网络请求。这个漏洞让Weizman展示了对浏览器能力的访问,扩展本身根本不应该获得这种访问。根据研究,他能够访问本地文件、捕获屏幕截图以及获取浏览器配置文件信息。研究人员表示,这个漏洞还让他能在用户零点击的情况下打开摄像头和麦克风。谷歌因举报这一漏洞向研究人员颁发了7,000美元的奖励,该漏洞收到了标识符CVE-2026-0628。谷歌随后向CyberGuy确认,已关闭此特定攻击路径。谷歌发言人告诉我们:“确认我们在Chrome中发布了补丁,因此此方法不再适用于Gemini侧边栏。”这意味着研究人员演示的技术在更新版的Chrome中不再有效。Perplexity Comet可能使攻击进一步升级。Perplexity Comet引发了不同的问题,因为它的AI代理可以在网站内采取行动。Weizman发现,Comet的内置代理信任几个Perplexity域名。一个测试域缺乏在主要Perplexity网站上使用的相同扩展保护。通常情况下,该测试地址会重定向到其他地方。实验性示例使用DNR移除了重定向,而是加载了该页面。这为扩展与Comet的内置代理通信提供了路径。展示的访问包括浏览历史、屏幕截图和本地文件。然后事情变得更个人化。Weizman演示了发送一条指令,告诉代理访问Perplexity,总结受害者的最近电子邮件,并将信息发送到另一个电子邮件地址。AI代理利用其已有的能力执行了浏览器操作。微软Edge具有研究人员绕过的保护措施。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

☕请我喝杯咖啡