Ciberseguridad

BragJack: una extensión secuestró la IA de 5 navegadores

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

BragJack: una extensión secuestró la IA de 5 navegadores
0 0
XWhatsAppTelegramLinkedIn

El 16 de septiembre de 2026, el investigador de seguridad Gal Weizman, de Forever Security, publicó un ataque al que llama BragJack: una sola extensión maliciosa de navegador puede tomar el control del asistente de IA integrado en cinco navegadores distintos — Gemini en Google Chrome, Copilot en Microsoft Edge, Opera Neon, Perplexity Comet y Claude in Chrome. La extensión no necesita esconder instrucciones dentro de una página web. Mediante los content scripts de las extensiones y la API declarativeNetRequest de Chromium, intercepta el tráfico entre el asistente y su servidor y escribe órdenes directamente en el contexto privilegiado del asistente.

Weizman considera que se trata de una clase de ataque distinta, a la que bautiza Prompt Forcing. "Lo que hicimos aquí no es inyección de prompts", escribió: "escribimos y enviamos el prompt entero". En las pruebas de concepto descritas en su publicación, el asistente secuestrado podía leer archivos del sistema local, extraer datos del perfil del navegador y el historial de navegación, capturar pantallas, acceder al micrófono y la cámara, y resumir el correo del usuario para después enviar ese resumen al exterior, sin ninguna interacción por parte de la persona afectada.

La investigación gana visibilidad ahora porque el lado de los fabricantes ya está documentado. Forever Security detalla los pagos: 7.000 dólares de Chrome, 7.000 de Perplexity Comet, 5.000 de Microsoft Edge, 900 de Opera Neon y 600 por Claude in Chrome, es decir 20.500 dólares en conjunto; Cyber Security News, el 19 de septiembre, habló de unos 20.000 dólares. Los agujeros del lado del navegador se cerraron mucho antes de la publicación. El registro de CVE-2026-0628 en la NVD describe una aplicación insuficiente de políticas en la etiqueta WebView de Chrome que permitía a un atacante, tras convencer al usuario de instalar una extensión maliciosa, inyectar scripts o HTML en una página privilegiada; tiene una puntuación CVSS de 8,8 (alta), se corrigió en Chrome 143.0.7499.192 y se publicó el 7 de enero de 2026. CVE-2026-55945 cubre una condición de carrera en Microsoft Edge que permite filtrar información de forma local, valorada con 4,2 (media) por Microsoft, corregida en Edge 150.0.4078.48 y publicada el 3 de julio de 2026.

Lo importante no son los fallos concretos sino la frontera de confianza. Los fabricantes están llevando a millones de personas asistentes que leen la página y actúan en su nombre, y ese asistente es un componente privilegiado que se sitúa por encima del contenido web corriente. BragJack muestra que una extensión instalada hace meses y ya olvidada vive al mismo lado de esa frontera y puede hablarle al agente con la autoridad del propio navegador, no como una página web no confiable.

Quedan incógnitas. Cyber Security News informó de que no hay evidencia de explotación real, y las evaluaciones aportadas por la CISA en ambos registros de la NVD marcan la explotación como "none". Fue una prueba de concepto divulgada de forma responsable. Opera, Perplexity y Anthropic pagaron recompensas, pero hasta ahora no han aparecido números de versión parcheada para Opera Neon, Perplexity Comet ni Claude in Chrome. El paso práctico para el lector es claro: comprobar que Chrome esté en 143.0.7499.192 o posterior y Edge en 150.0.4078.48 o posterior, y eliminar las extensiones que ya no justifiquen sus permisos.

Divulgación: el proceso editorial de NewUJ utiliza los modelos Claude de Anthropic.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.