BragJack mostra como uma extensão maliciosa pode direcionar agentes de navegador com IA
Pesquisa de Gal Weizman desloca o foco de prompts isolados para a camada do navegador, onde uma extensão instalada pode influenciar vários agentes de navegação com IA.

BragJack, projeto de pesquisa do pesquisador de segurança Gal Weizman, da Forever Security, demonstra um risco para agentes de navegador que começa com uma condição conhecida: uma extensão maliciosa precisa primeiro ser instalada. O que muda depois dessa instalação é o alcance da influência. As demonstrações mostraram que uma extensão, uma vez presente no Chrome ou em outro contexto de navegador compatível, poderia direcionar vários agentes de navegação com IA e, em alguns casos, acionar ações sem outro clique do usuário.
Do prompt do chatbot ao controle do navegador
A pesquisa foi demonstrada contra o Chrome com Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon e Claude no Chrome. Essa lista importa porque a questão não é apresentada como uma falha única em um assistente. Trata-se de um padrão no qual agentes de navegação com IA, superfícies do navegador e mecanismos de extensão se encontram. O navegador se torna o ambiente compartilhado, e a extensão passa a ocupar uma posição a partir da qual o invasor pode afetar o que o agente vê ou faz.
Essa distinção é central para a análise. A injeção de prompt comum normalmente depende de instruções maliciosas colocadas onde um modelo as lê, como no conteúdo de uma página. O BragJack usa uma técnica chamada Prompt Forcing, que a pesquisa separa da injeção de prompt comum. O objetivo não é apenas esconder instruções em texto, mas usar manipulação no nível do navegador para que o agente de IA seja conduzido por um ambiente controlado.
O mecanismo técnico descrito na pesquisa envolve regras declarativas de requisição de rede. Essas regras podem ser usadas para modificar cabeçalhos de segurança ou redirecionamentos. Em termos práticos, isso significa que a extensão pode alterar como o tráfego do navegador e as proteções do navegador se comportam antes que o agente de IA interprete a página ou o fluxo de trabalho resultante. O agente pode então agir sobre um estado de página que já foi moldado pela extensão maliciosa.
O que as demonstrações mostraram
Os impactos demonstrados incluíram leitura de arquivos locais e histórico, captura de telas e possível acesso a câmeras ou microfones. Essas são superfícies de alta sensibilidade do navegador e do dispositivo, e sua presença nas demonstrações explica por que a pesquisa vai além de um caso teórico de manipulação de prompt. A questão envolve um agente de navegador com IA operando em um ambiente no qual uma extensão maliciosa pode ter alterado premissas sobre acesso, contexto ou fluxo.
Uma demonstração com o Perplexity Comet exfiltrou informações enquanto resumia e-mails. Esse cenário ilustra o risco prático de combinar uma tarefa rotineira de IA com interferência no nível do navegador. O objetivo visível do usuário é simples: pedir a um agente que resuma e-mails. O resultado oculto é diferente: informações saem do contexto esperado. Os fatos fornecidos não quantificam quão amplamente isso pode ocorrer em implantações reais, mas a demonstração mostra que a classe de ataque é acionável sob as condições declaradas.
Um exemplo do Microsoft Edge Think-and-Do explorou uma condição de corrida. Esse detalhe acrescenta outra dimensão à pesquisa porque mostra que o comportamento não se limita à manipulação de conteúdo estático. Tempo e ordem de execução podem importar quando agentes de navegação com IA atuam por meio de fluxos de trabalho do navegador. Nesses casos, a superfície de ataque inclui não apenas o que o agente lê, mas quando o navegador e o agente executam determinadas etapas.
Os relatos também dizem que algumas ações podem ocorrer sem outro clique depois que a extensão maliciosa foi instalada. Isso não elimina a exigência inicial de instalação, que continua sendo uma restrição essencial. Mas muda o modelo de interação do usuário após o comprometimento. Um usuário pode acreditar que o risco depende de aprovar ações repetidamente, enquanto a pesquisa mostra que a extensão instalada pode criar condições nas quais uma interação adicional nem sempre é necessária.
O que os valores de recompensas provam
A pesquisa gerou mais de US$ 20.000 em recompensas, com pagamentos individuais de US$ 600 a US$ 7.000. Esses números provam que as partes notificadas trataram ao menos algumas descobertas como válidas dentro de seus programas e dignas de recompensa. Eles também indicam que a pesquisa não foi um único relato isolado, mas um conjunto de questões significativo o bastante para receber múltiplos pagamentos em uma faixa de valores.
Os valores não provam prevalência em ambiente real, exposição de usuários em escala ou que todos os agentes de navegação com IA sejam afetados da mesma forma. Montantes de bug bounty não são uma medida da frequência de exploração. Também não são uma escala padronizada de severidade entre todos os fornecedores e contextos. Uma recompensa de US$ 600 e uma de US$ 7.000 podem refletir regras do programa, avaliação de impacto, detalhes de reprodução e escopo do fornecedor, fatores que não devem ser condensados em uma única pontuação de risco.
A pesquisa inclui CVE-2026-0628 e CVE-2026-55945. A atribuição de CVE importa porque dá a problemas relatados específicos identificadores que podem ser acompanhados separadamente do conceito mais amplo do BragJack. Isso não significa, por si só, que a mesma vulnerabilidade exista em todos os agentes citados nas demonstrações. A conclusão mais sólida é mais estreita: problemas específicos foram identificados, relatados e catalogados como parte de uma investigação mais ampla sobre abuso de agentes de navegador impulsionado por extensões.
Correções e implicações práticas
Google e Microsoft corrigiram problemas relatados. Essa é uma distinção importante entre a alegação da pesquisa e a resposta dos fornecedores: as correções se aplicam aos problemas relatados, não necessariamente a todos os cenários possíveis de Prompt Forcing impulsionado por extensões. Os fatos disponíveis aqui não descrevem correções por todos os produtos nomeados, nem afirmam que a classe mais ampla foi eliminada. A implicação prática é que a segurança de agentes de navegador não pode ser tratada apenas como um problema de alinhamento de modelo.
Para usuários e organizações, a lição mais direta envolve extensões instaladas. O BragJack exige que uma extensão maliciosa seja instalada, portanto a decisão inicial de confiança continua crítica. Uma vez atendida essa condição, porém, o agente pode operar dentro de um contexto de navegador que o invasor consegue influenciar. Isso muda o cálculo de risco: uma extensão não é apenas um complemento para a interface do navegador; ela pode se tornar um ponto de controle para o comportamento de navegação assistido por IA.
Para desenvolvedores e equipes de plataforma, a pesquisa aponta para a fronteira entre capacidades de extensão, cabeçalhos de segurança do navegador, redirecionamentos e autonomia do agente. Agentes de navegação com IA são projetados para ler, resumir e agir sobre conteúdos da web, mas o BragJack mostra que o conteúdo da web e o estado do navegador podem ser ativamente moldados por uma extensão antes que o agente responda. O desenho de segurança, portanto, precisa separar o que o usuário pediu, o que o agente inferiu e o que o ambiente do navegador foi manipulado para apresentar.
A principal mudança destacada pelo BragJack não é que extensões de navegador possam ser maliciosas; essa premissa é estabelecida pela própria exigência do ataque. A mudança é que agentes de navegação com IA dão à manipulação no nível do navegador um novo caminho para consequências. Uma única extensão instalada pode influenciar vários agentes, e as demonstrações mostram efeitos que vão de acesso a dados a abuso de fluxos de trabalho. A pesquisa não prova comprometimento universal, mas mostra por que confiança em extensões, mediação do navegador e ação de agentes de IA precisam ser avaliadas em conjunto.
Fontes
- BragJack attacks hijack AI browser agents through malicious extensionsBleepingComputer · 21 de setembro de 2026
- BragJack exposes browser-agent extension risksiThome · 22 de setembro de 2026



