Lỗ hổng BragJack: Mối đe dọa nghiêm trọng chiếm quyền điều khiển AI

Lỗ hổng BragJack: Mối đe dọa nghiêm trọng chiếm quyền điều khiển AI
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Tấn công BragJack: Lỗ hổng bảo mật mới trên trình duyệt làm suy yếu AI Assistant

Một kỹ thuật tấn công mới được đặt tên là “BragJack” cho phép tiện ích mở rộng trình duyệt độc hại chiếm quyền kiểm soát các kênh liên lạc đáng tin cậy được sử dụng bởi các trợ lý AI trên Chrome, Edge, Opera Neon, Comet và Claude. Kỹ thuật này không đi qua các biện pháp bảo vệ của mô hình hoặc ẩn chỉ dẫn trong nội dung web, mà thay vào đó, các cuộc tấn công proof-of-concept (PoC) đã cung cấp trực tiếp các lệnh cho các thành phần trình duyệt có đặc quyền, biến trợ lý thành một công cụ để đánh cắp và thực hiện các hành động trái phép.

Nhà nghiên cứu Gal Weizman từ Forever Security đã trình diễn kỹ thuật này trên cả năm môi trường dựa trên Chromium bằng một tiện ích mở rộng duy nhất với các quy tắc dành riêng cho trình duyệt. Kỹ thuật này đã được ghi nhận là một mối đe dọa bảo mật nghiêm trọng đối với các ứng dụng web hiện đại.

Cơ chế hoạt động của BragJack

Tiện ích mở rộng chủ yếu sử dụng các script nội dung và API declarativeNetRequest (DNR), có khả năng sửa đổi lưu lượng mạng. Các khả năng này, thường được sử dụng bởi các trình chặn quảng cáo, đã giúp mã không đáng tin cậy vượt qua ranh giới để xâm nhập vào một mặt phẳng điều khiển AI có đặc quyền. Theo nghiên cứu được công bố bởi Forever Security, lỗ hổng nằm ở kiến trúc kết nối một “bộ não” AI được lưu trữ trên một trang web do nhà cung cấp kiểm soát với một “cơ thể” mạnh mẽ bên trong trình duyệt.

“Cơ thể” có thể kiểm tra các trang hoặc vận hành các trang web, trong khi một nguồn gốc web đáng tin cậy cung cấp các chỉ dẫn. Bằng cách thao túng nguồn gốc đáng tin cậy đó hoặc một trang được ủy quyền để giao tiếp với tác nhân, tiện ích mở rộng độc hại có thể đưa ra các chỉ dẫn của riêng mình như thể chúng đến từ nhà cung cấp trình duyệt. Các nhà nghiên cứu gọi phương pháp này là “prompt forcing” để phân biệt nó với prompt injection. Trong prompt injection, các chỉ dẫn độc hại được nhúng trong nội dung mà mô hình xử lý.

BragJack mang lại cho kẻ tấn công quyền kiểm soát toàn bộ prompt, thời gian của nó và các lệnh theo dõi. Nó lạm dụng ủy quyền và tin cậy kênh thông báo trước khi AI đánh giá ý định, do đó các bộ lọc an toàn ở cấp độ mô hình không thể khắc phục lỗi cô lập. Về cơ bản, đây là một hình thức chiếm quyền điều khiển tinh vi.

Các trường hợp cụ thể và lỗ hổng CVE

Trong bản triển khai Gemini của Chrome, việc cố gắng tiêm nội dung script vào ứng dụng web nhúng đã bị chặn, nhưng không ngăn chặn được các quy tắc DNR chặn các tài nguyên được tải bên trong WebView có đặc quyền. Các nhà nghiên cứu đã thay thế một tài nguyên JavaScript hợp pháp và thực thi mã trong ngữ cảnh đáng tin cậy của Gemini, thu được khả năng đọc các tệp cục bộ, chụp ảnh màn hình, hiển thị thông tin hồ sơ và kích hoạt camera hoặc micro. Google đã theo dõi vấn đề nghiêm trọng này dưới mã định danh CVE-2026-0628, với điểm số CVSS 8.8, và đã khắc phục trong Chrome phiên bản 143.0.7499.192/.193.

Comet cho thấy tác động rộng nhất. Tác nhân tích hợp của nó tin tưởng một số nguồn gốc Perplexity, bao gồm cả một miền thử nghiệm không được bảo vệ. Tiện ích mở rộng đã xóa tiêu đề chuyển hướng của miền đó, tiêm một script nội dung và giao tiếp trực tiếp với tác nhân, cho phép truy cập lịch sử duyệt web, ảnh chụp màn hình, rò rỉ hồ sơ, đọc tệp cục bộ và hoạt động tự động trên các trang web đã xác thực.

Trên Opera Neon, mã chạy trên opera.com có thể gửi các prompt tác nhân tùy ý. Microsoft Edge yêu cầu một chuỗi phức tạp hơn. Một trang tiếp thị của Microsoft có thể đặt các prompt vào Copilot, trong khi các chế độ “Think” và “Do” riêng biệt giữ cho việc nhận prompt tách biệt với các hành động của trình duyệt. Các nhà nghiên cứu đã cố gắng vượt qua các giới hạn đóng khung và khai thác một điều kiện chủng tộc bằng cách chuyển đổi chế độ vào đúng thời điểm, khiến tác nhân thực thi một prompt bị ép buộc. Microsoft đã gán mã CVE-2026-55945, một điều kiện chủng tộc có mức độ nghiêm trọng trung bình ảnh hưởng đến các phiên bản Edge trước 150.0.4078.48.

Claude trên Chrome là một trường hợp tiện ích mở rộng trên tiện ích mở rộng thay vì xâm phạm trình duyệt. Các nhà nghiên cứu đã lạm dụng một trang tiếp thị Claude được phép chuyển các prompt tới bảng điều khiển bên, sau đó tạo ra các đặc quyền gỡ lỗi nhấp chuột qua. Các chỉ dẫn do kẻ tấn công chọn sau đó có thể điều khiển hành động của Claude, cho thấy cách một tiện ích mở rộng có thể làm suy yếu một tiện ích khác thông qua các giao diện nhắn tin đặc quyền bị lộ.

Phòng ngừa và khuyến nghị

Một tiện ích mở rộng độc hại phải được cài đặt trước, do đó “zero click” mô tả việc khai thác sau khi cài đặt, không phải là một sự xâm phạm qua internet mà không có hành động trước của người dùng. Các nhà nghiên cứu không báo cáo về các cuộc tấn công thực tế đang diễn ra; các nhà cung cấp đã trả khoảng 20.000 đô la tiền thưởng kết hợp. Các tổ chức nên cập nhật bản vá Chrome và Edge ngay lập tức, giữ cho các trình duyệt và trợ lý được kích hoạt AI luôn cập nhật và gỡ bỏ các tiện ích mở rộng không cần thiết.

Các nhà bảo vệ doanh nghiệp nên thực thi danh sách cho phép tiện ích mở rộng, hạn chế các quyền host và DNR rộng rãi, xem xét kỹ lưỡng quyền truy cập trình gỡ lỗi và giám sát quyền truy cập bất thường do trình duyệt thực hiện vào các tệp, micro, camera, email và các ứng dụng đã xác thực. Các nhóm bảo mật cũng nên coi hoạt động của tác nhân AI là một nguồn cung cấp dữ liệu riêng biệt, tương quan các prompt và hành động trình duyệt với danh tính, truy cập dữ liệu và nhật ký mạng để xác định phần mềm đáng tin cậy hoạt động ngoài các mẫu quy trình làm việc dự kiến của người dùng.

Bài học lớn hơn từ BragJack là các tác nhân AI cần xác thực nguồn gốc nghiêm ngặt, nguyên tắc đặc quyền tối thiểu, các kênh lệnh biệt lập, xác nhận rõ ràng cho các hành động nhạy cảm và nhật ký kiểm toán mà các nhóm bảo mật có thể kiểm tra. Đây là một lời nhắc nhở về tầm quan trọng của việc đảm bảo an toàn thông tin trong môi trường ngày càng phức tạp của các ứng dụng AI.

Để biết thêm thông tin về các lỗ hổng bảo mật và các cảnh báo mới nhất, hãy tham khảo các nguồn uy tín như CISA.