کد خبر: ۱۱۰۰

افزونه مخرب چگونه می‌تواند کنترل AI Agent مرورگر را به دست بگیرد؟ Prompt Forcing چیست؟

حمله BragJack نشان داد یک افزونه مخرب چگونه می‌تواند AI Agent مرورگر را تحت کنترل بگیرد. توضیح Prompt Forcing، قربانیان و راه‌های مقابله.بهراد یوسفی

حمله BragJack نشان داد یک افزونه مخرب چگونه می‌تواند AI Agent مرورگر را تحت کنترل بگیرد. توضیح Prompt Forcing، قربانیان و راه‌های مقابله.

پژوهشگران امنیتی از حمله‌ای با نام BragJack خبر داده‌اند که نشان می‌دهد یک افزونه مخرب مرورگر می‌تواند در شرایطی، دستیارهای هوش مصنوعی داخلی مرورگر را تحت کنترل مهاجم قرار دهد.

پژوهشگر Gal Weizman از شرکت Forever Security این تکنیک را روی پنج محصول مبتنی بر Chromium آزمایش کرده است: Gemini Live در Chrome، Perplexity Comet، Microsoft Edge، Opera Neon و Claude in Chrome. در برخی سناریوهای آزمایشی، عامل هوش مصنوعی می‌توانست به فایل‌های محلی، تاریخچه مرورگر، اسکرین‌شات تب‌ها و در مورد Chrome حتی دوربین و میکروفون دسترسی پیدا کند.

نکته مهم این است که این حمله در مرحله اثبات مفهوم (Proof of Concept) آزمایش شده و نیاز دارد افزونه مخرب از قبل روی مرورگر قربانی نصب شده باشد؛ بنابراین گزارش منتشرشده به‌معنای وجود یک کارزار گسترده و فعال علیه کاربران نیست.

BragJack دقیقاً چیست؟

BragJack نامی است که Forever Security برای مجموعه‌ای از ضعف‌ها و روش‌های سوءاستفاده از ارتباط میان افزونه مرورگر و AI Agent انتخاب کرده است.

مسئله اصلی از معماری جدید مرورگرهای مجهز به هوش مصنوعی ناشی می‌شود. در این معماری، یک بخش را می‌توان «مغز» یعنی مدل هوش مصنوعی و بخش دیگر را «بدن» یعنی مرورگر و ابزارهایی دانست که Agent می‌تواند از طریق آنها اقدام کند.

اگر مهاجم بتواند کانال ارتباطی میان این دو بخش را دستکاری کند، ممکن است Agent به جای اجرای درخواست واقعی کاربر، فرمانی را اجرا کند که مهاجم به آن تحمیل کرده است. پژوهشگران می‌گویند این مسئله در پنج محصول مختلف مشاهده شده است.

Prompt Forcing چیست؟

Prompt Forcing در این پژوهش به روشی گفته می‌شود که مهاجم تلاش می‌کند Prompt موردنظر خود را مستقیماً و بدون تعامل معمول کاربر وارد مسیر اجرای AI Agent کند.

در یک حمله معمولی Prompt Injection، مهاجم ممکن است دستور مخرب را داخل محتوای یک وب‌سایت، ایمیل، فایل یا صفحه وب قرار دهد تا مدل آن دستور را به‌عنوان بخشی از اطلاعات دریافتی ببیند و دنبال کند.

اما در Prompt Forcing مورد بحث در BragJack، مسئله متفاوت است: پژوهشگر نشان داده که یک افزونه می‌تواند از مسیرهای فنی موجود در مرورگر برای فرستادن یا تحمیل Prompt به Agent استفاده کند.

به بیان ساده:

Prompt Injection:
مهاجم دستور را داخل محتوایی قرار می‌دهد که AI می‌خواند.

Prompt Forcing:
مهاجم تلاش می‌کند خودِ Prompt را مستقیماً به مسیر دریافت فرمان Agent وارد کند.

به همین دلیل، پژوهشگر BragJack تأکید کرده که روش مورد استفاده در این پژوهش صرفاً یک Prompt Injection کلاسیک نیست و از ضعف‌های موجود در مرز اعتماد میان افزونه، وب‌سایت و AI Agent استفاده می‌کند.

مهاجم چه کارهایی می‌تواند انجام دهد؟

شدت اثرگذاری بسته به محصول متفاوت بوده است. طبق گزارش Forever Security، در آزمایش‌ها قابلیت‌هایی مانند موارد زیر مشاهده شده است:

  • دسترسی به برخی فایل‌های محلی
  • مشاهده یا افشای اطلاعات پروفایل مرورگر
  • دسترسی به تاریخچه مرور وب
  • گرفتن اسکرین‌شات از تب‌ها
  • دسترسی به دوربین و میکروفون در برخی سناریوهای Chrome
  • اجرای اقدامات از طریق Browser Agent به نمایندگی از کاربر

با این حال، همه این قابلیت‌ها در تمام مرورگرهای بررسی‌شده وجود نداشته‌اند و اثر حمله میان محصولات مختلف متفاوت بوده است.

کدام مرورگرها تحت تأثیر قرار گرفتند؟

محصول نتیجه آزمایش
Google Chrome / Gemini Live دسترسی به برخی منابع محلی، پروفایل و قابلیت‌هایی مانند دوربین/میکروفون در سناریوی پژوهش
Perplexity Comet امکان Hijack شدن Agent و دسترسی به برخی داده‌های مرورگر
Microsoft Edge امکان کنترل Browser Agent
Opera Neon امکان کنترل Agent
Claude in Chrome امکان کنترل Agent در سناریوی آزمایشی

Forever Security اعلام کرده که این تحقیق در مجموع بیش از ۲۰ هزار دلار پاداش باگ‌بانتی از شرکت‌های درگیر دریافت کرده و دو CVE نیز برای یافته‌های مرتبط اختصاص یافته است.

دو CVE مرتبط با BragJack

دو شناسه CVE در ارتباط با یافته‌های این پژوهش گزارش شده‌اند:

CVE-2026-0628

این مورد مربوط به Chrome است و Google آن را در به‌روزرسانی Stable Channel در ژانویه ۲۰۲۶ برطرف کرده است. Google این آسیب‌پذیری را با شدت High در گزارش انتشار خود ثبت کرده است.

CVE-2026-55945

این CVE مربوط به Microsoft Edge است و در پژوهش BragJack با یکی از مسیرهای سوءاستفاده از Agent این مرورگر مرتبط شده است. Forever Security شدت ثبت‌شده برای این مورد را Medium با CVSS 4.2 گزارش کرده است.

آیا کاربران عادی در معرض خطر هستند؟

نکته مهم اینجاست که BragJack به‌تنهایی به این معنا نیست که هر کاربر دارای Chrome یا Edge در معرض هک فوری قرار دارد.

در اثبات مفهوم منتشرشده، مهاجم ابتدا به نصب یک افزونه مخرب روی مرورگر نیاز دارد. بنابراین نصب افزونه‌های ناشناس، کرک‌شده یا افزونه‌هایی که مجوزهای غیرضروری درخواست می‌کنند، می‌تواند یک نقطه شروع مهم برای چنین حملاتی باشد.

از طرف دیگر، گسترش Browser Agentها اهمیت این موضوع را بیشتر می‌کند؛ زیرا یک افزونه مخرب دیگر صرفاً با یک صفحه وب یا داده‌های معمول مرورگر سروکار ندارد و در صورت وجود ضعف معماری، ممکن است به Agentی دسترسی پیدا کند که توانایی انجام اقدامات به نمایندگی از کاربر را دارد.

چرا BragJack مهم است؟

ورود AI Agentها به مرورگر، سطح دسترسی دستیارهای هوش مصنوعی را نسبت به یک چت‌بات معمولی افزایش داده است.

یک Chatbot معمولاً پاسخ متنی تولید می‌کند؛ اما Browser Agent می‌تواند در محیط مرورگر صفحه باز کند، اطلاعات بخواند، روی عناصر کلیک کند و در برخی محصولات با منابع بیشتری تعامل داشته باشد.

بنابراین اگر مسیر اعتماد میان افزونه‌ها و Agent به‌درستی ایزوله نشود، یک افزونه معمولی می‌تواند به نقطه شروع حمله‌ای تبدیل شود که در نهایت از قابلیت‌های خود AI برای انجام اقدامات ناخواسته استفاده می‌کند.

کاربران چه کاری انجام دهند؟

برای کاهش ریسک حملات مشابه:

  • افزونه‌های غیرضروری مرورگر را حذف کنید.
  • افزونه‌ها را فقط از منابع معتبر نصب کنید.
  • مجوزهای افزونه‌ها را بررسی کنید.
  • افزونه‌ای که دسترسی گسترده به وب‌سایت‌ها یا داده‌های مرورگر می‌خواهد، بدون بررسی نصب نکنید.
  • Chrome، Edge و سایر مرورگرهای مورد استفاده را به‌روز نگه دارید.
  • اگر از AI Agentهای مرورگر استفاده می‌کنید، دسترسی آنها به فایل‌ها، حساب‌ها و داده‌های حساس را جدی بگیرید.
  • در محیط‌های سازمانی، نصب افزونه‌های مرورگر را با Policy و Allowlist کنترل کنید.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

BragJack یک هشدار مهم برای نسل جدید مرورگرهاست: امنیت AI Agent فقط به امنیت مدل هوش مصنوعی محدود نمی‌شود.

اگر Agent بتواند به فایل‌ها، تب‌ها، دوربین، میکروفون یا حساب‌های کاربر دسترسی داشته باشد، امنیت افزونه‌ها و مسیرهای ارتباطی میان مرورگر و Agent نیز بخشی از سطح حمله خواهد بود.

در این پژوهش، مهاجم الزاماً نیازی به «شکستن» مدل هوش مصنوعی نداشت؛ مسئله اصلی، سوءاستفاده از اعتمادی بود که در معماری مرورگر میان اجزای مختلف ایجاد شده بود. این موضوع می‌تواند با افزایش استفاده از Browser Agentها به یک حوزه مهم در امنیت AI و امنیت مرورگرها تبدیل شود.

منابع رسمی و فنی

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث