افزونه مخرب چگونه میتواند کنترل AI Agent مرورگر را به دست بگیرد؟ Prompt Forcing چیست؟
حمله BragJack نشان داد یک افزونه مخرب چگونه میتواند AI Agent مرورگر را تحت کنترل بگیرد. توضیح Prompt Forcing، قربانیان و راههای مقابله.
پژوهشگران امنیتی از حملهای با نام BragJack خبر دادهاند که نشان میدهد یک افزونه مخرب مرورگر میتواند در شرایطی، دستیارهای هوش مصنوعی داخلی مرورگر را تحت کنترل مهاجم قرار دهد.
پژوهشگر Gal Weizman از شرکت Forever Security این تکنیک را روی پنج محصول مبتنی بر Chromium آزمایش کرده است: Gemini Live در Chrome، Perplexity Comet، Microsoft Edge، Opera Neon و Claude in Chrome. در برخی سناریوهای آزمایشی، عامل هوش مصنوعی میتوانست به فایلهای محلی، تاریخچه مرورگر، اسکرینشات تبها و در مورد Chrome حتی دوربین و میکروفون دسترسی پیدا کند.
نکته مهم این است که این حمله در مرحله اثبات مفهوم (Proof of Concept) آزمایش شده و نیاز دارد افزونه مخرب از قبل روی مرورگر قربانی نصب شده باشد؛ بنابراین گزارش منتشرشده بهمعنای وجود یک کارزار گسترده و فعال علیه کاربران نیست.
BragJack دقیقاً چیست؟
BragJack نامی است که Forever Security برای مجموعهای از ضعفها و روشهای سوءاستفاده از ارتباط میان افزونه مرورگر و AI Agent انتخاب کرده است.
مسئله اصلی از معماری جدید مرورگرهای مجهز به هوش مصنوعی ناشی میشود. در این معماری، یک بخش را میتوان «مغز» یعنی مدل هوش مصنوعی و بخش دیگر را «بدن» یعنی مرورگر و ابزارهایی دانست که Agent میتواند از طریق آنها اقدام کند.
اگر مهاجم بتواند کانال ارتباطی میان این دو بخش را دستکاری کند، ممکن است Agent به جای اجرای درخواست واقعی کاربر، فرمانی را اجرا کند که مهاجم به آن تحمیل کرده است. پژوهشگران میگویند این مسئله در پنج محصول مختلف مشاهده شده است.
Prompt Forcing چیست؟
Prompt Forcing در این پژوهش به روشی گفته میشود که مهاجم تلاش میکند Prompt موردنظر خود را مستقیماً و بدون تعامل معمول کاربر وارد مسیر اجرای AI Agent کند.
در یک حمله معمولی Prompt Injection، مهاجم ممکن است دستور مخرب را داخل محتوای یک وبسایت، ایمیل، فایل یا صفحه وب قرار دهد تا مدل آن دستور را بهعنوان بخشی از اطلاعات دریافتی ببیند و دنبال کند.
اما در Prompt Forcing مورد بحث در BragJack، مسئله متفاوت است: پژوهشگر نشان داده که یک افزونه میتواند از مسیرهای فنی موجود در مرورگر برای فرستادن یا تحمیل Prompt به Agent استفاده کند.
به بیان ساده:
Prompt Injection:
مهاجم دستور را داخل محتوایی قرار میدهد که AI میخواند.
Prompt Forcing:
مهاجم تلاش میکند خودِ Prompt را مستقیماً به مسیر دریافت فرمان Agent وارد کند.
به همین دلیل، پژوهشگر BragJack تأکید کرده که روش مورد استفاده در این پژوهش صرفاً یک Prompt Injection کلاسیک نیست و از ضعفهای موجود در مرز اعتماد میان افزونه، وبسایت و AI Agent استفاده میکند.
مهاجم چه کارهایی میتواند انجام دهد؟
شدت اثرگذاری بسته به محصول متفاوت بوده است. طبق گزارش Forever Security، در آزمایشها قابلیتهایی مانند موارد زیر مشاهده شده است:
- دسترسی به برخی فایلهای محلی
- مشاهده یا افشای اطلاعات پروفایل مرورگر
- دسترسی به تاریخچه مرور وب
- گرفتن اسکرینشات از تبها
- دسترسی به دوربین و میکروفون در برخی سناریوهای Chrome
- اجرای اقدامات از طریق Browser Agent به نمایندگی از کاربر
با این حال، همه این قابلیتها در تمام مرورگرهای بررسیشده وجود نداشتهاند و اثر حمله میان محصولات مختلف متفاوت بوده است.
کدام مرورگرها تحت تأثیر قرار گرفتند؟
| محصول | نتیجه آزمایش |
|---|---|
| Google Chrome / Gemini Live | دسترسی به برخی منابع محلی، پروفایل و قابلیتهایی مانند دوربین/میکروفون در سناریوی پژوهش |
| Perplexity Comet | امکان Hijack شدن Agent و دسترسی به برخی دادههای مرورگر |
| Microsoft Edge | امکان کنترل Browser Agent |
| Opera Neon | امکان کنترل Agent |
| Claude in Chrome | امکان کنترل Agent در سناریوی آزمایشی |
Forever Security اعلام کرده که این تحقیق در مجموع بیش از ۲۰ هزار دلار پاداش باگبانتی از شرکتهای درگیر دریافت کرده و دو CVE نیز برای یافتههای مرتبط اختصاص یافته است.
دو CVE مرتبط با BragJack
دو شناسه CVE در ارتباط با یافتههای این پژوهش گزارش شدهاند:
CVE-2026-0628
این مورد مربوط به Chrome است و Google آن را در بهروزرسانی Stable Channel در ژانویه ۲۰۲۶ برطرف کرده است. Google این آسیبپذیری را با شدت High در گزارش انتشار خود ثبت کرده است.
CVE-2026-55945
این CVE مربوط به Microsoft Edge است و در پژوهش BragJack با یکی از مسیرهای سوءاستفاده از Agent این مرورگر مرتبط شده است. Forever Security شدت ثبتشده برای این مورد را Medium با CVSS 4.2 گزارش کرده است.
آیا کاربران عادی در معرض خطر هستند؟
نکته مهم اینجاست که BragJack بهتنهایی به این معنا نیست که هر کاربر دارای Chrome یا Edge در معرض هک فوری قرار دارد.
در اثبات مفهوم منتشرشده، مهاجم ابتدا به نصب یک افزونه مخرب روی مرورگر نیاز دارد. بنابراین نصب افزونههای ناشناس، کرکشده یا افزونههایی که مجوزهای غیرضروری درخواست میکنند، میتواند یک نقطه شروع مهم برای چنین حملاتی باشد.
از طرف دیگر، گسترش Browser Agentها اهمیت این موضوع را بیشتر میکند؛ زیرا یک افزونه مخرب دیگر صرفاً با یک صفحه وب یا دادههای معمول مرورگر سروکار ندارد و در صورت وجود ضعف معماری، ممکن است به Agentی دسترسی پیدا کند که توانایی انجام اقدامات به نمایندگی از کاربر را دارد.
چرا BragJack مهم است؟
ورود AI Agentها به مرورگر، سطح دسترسی دستیارهای هوش مصنوعی را نسبت به یک چتبات معمولی افزایش داده است.
یک Chatbot معمولاً پاسخ متنی تولید میکند؛ اما Browser Agent میتواند در محیط مرورگر صفحه باز کند، اطلاعات بخواند، روی عناصر کلیک کند و در برخی محصولات با منابع بیشتری تعامل داشته باشد.
بنابراین اگر مسیر اعتماد میان افزونهها و Agent بهدرستی ایزوله نشود، یک افزونه معمولی میتواند به نقطه شروع حملهای تبدیل شود که در نهایت از قابلیتهای خود AI برای انجام اقدامات ناخواسته استفاده میکند.
کاربران چه کاری انجام دهند؟
برای کاهش ریسک حملات مشابه:
- افزونههای غیرضروری مرورگر را حذف کنید.
- افزونهها را فقط از منابع معتبر نصب کنید.
- مجوزهای افزونهها را بررسی کنید.
- افزونهای که دسترسی گسترده به وبسایتها یا دادههای مرورگر میخواهد، بدون بررسی نصب نکنید.
- Chrome، Edge و سایر مرورگرهای مورد استفاده را بهروز نگه دارید.
- اگر از AI Agentهای مرورگر استفاده میکنید، دسترسی آنها به فایلها، حسابها و دادههای حساس را جدی بگیرید.
- در محیطهای سازمانی، نصب افزونههای مرورگر را با Policy و Allowlist کنترل کنید.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
BragJack یک هشدار مهم برای نسل جدید مرورگرهاست: امنیت AI Agent فقط به امنیت مدل هوش مصنوعی محدود نمیشود.
اگر Agent بتواند به فایلها، تبها، دوربین، میکروفون یا حسابهای کاربر دسترسی داشته باشد، امنیت افزونهها و مسیرهای ارتباطی میان مرورگر و Agent نیز بخشی از سطح حمله خواهد بود.
در این پژوهش، مهاجم الزاماً نیازی به «شکستن» مدل هوش مصنوعی نداشت؛ مسئله اصلی، سوءاستفاده از اعتمادی بود که در معماری مرورگر میان اجزای مختلف ایجاد شده بود. این موضوع میتواند با افزایش استفاده از Browser Agentها به یک حوزه مهم در امنیت AI و امنیت مرورگرها تبدیل شود.