BragJack mostra como uma extensão maliciosa pode orientar agentes de navegação com IA
A investigação BragJack, de Gal Weizman, desloca o foco dos prompts isolados para a camada do navegador, onde uma extensão instalada pode influenciar vários agentes de IA.

BragJack, um projeto de investigação do investigador de segurança Gal Weizman, da Forever Security, demonstra um risco para agentes de navegação que começa com uma condição familiar: uma extensão maliciosa tem primeiro de ser instalada. O que muda depois dessa instalação é o alcance da influência. As demonstrações mostraram que uma extensão, uma vez presente no Chrome ou noutro contexto de navegador suportado, podia orientar vários agentes de navegação com IA e, em alguns casos, desencadear ações sem outro clique do utilizador.
Do prompt do chatbot ao controlo do navegador
A investigação foi demonstrada contra o Chrome com Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon e Claude no Chrome. Essa lista é relevante porque o problema não é apresentado como uma falha única num só assistente. É antes um padrão em que agentes de navegação com IA, superfícies do navegador e mecanismos de extensões se cruzam. O navegador torna-se o ambiente partilhado, e a extensão passa a ser uma posição a partir da qual o atacante pode afetar aquilo que o agente vê ou faz.
Esta distinção é central para a análise. A injeção de prompts comum depende normalmente de instruções maliciosas colocadas onde um modelo as lê, por exemplo no conteúdo de uma página. BragJack usa uma técnica chamada Prompt Forcing, que a investigação separa da injeção de prompts comum. O objetivo não é apenas esconder instruções em texto, mas usar manipulação ao nível do navegador para que o agente de IA seja conduzido através de um ambiente controlado.
O mecanismo técnico descrito na investigação envolve regras declarativas de pedidos de rede. Estas regras podem ser usadas para modificar cabeçalhos de segurança ou redirecionamentos. Em termos práticos, isto significa que a extensão pode alterar a forma como o tráfego do navegador e as proteções do navegador se comportam antes de o agente de IA interpretar a página ou o fluxo de trabalho resultante. O agente pode então atuar sobre um estado de página que já foi moldado pela extensão maliciosa.
O que as demonstrações mostraram
Os impactos demonstrados incluíram a leitura de ficheiros locais e do histórico, a captura de ecrã e a possibilidade de chegar a câmaras ou microfones. Estas são superfícies de elevada sensibilidade no navegador e no dispositivo, e a sua presença nas demonstrações explica por que motivo a investigação é mais do que um caso teórico de manipulação de prompts. O problema está num agente de navegação com IA a operar num ambiente em que uma extensão maliciosa pode ter alterado pressupostos sobre acesso, contexto ou fluxo.
Uma demonstração no Perplexity Comet exfiltrou informação enquanto resumia email. Esse cenário ilustra o risco prático de combinar uma tarefa rotineira de IA com interferência ao nível do navegador. O objetivo visível do utilizador é simples: pedir a um agente que resuma email. O resultado oculto é diferente: a informação sai do contexto esperado. Os factos fornecidos não quantificam a amplitude com que isto pode ocorrer em implementações reais, mas a demonstração mostra que a classe de ataque é acionável nas condições indicadas.
Um exemplo Microsoft Edge Think-and-Do explorou uma condição de corrida. Este detalhe acrescenta outra dimensão à investigação, porque mostra que o comportamento não se limita à manipulação de conteúdo estático. O tempo e a ordem de execução podem ser relevantes quando agentes de navegação com IA atuam através de fluxos de trabalho do navegador. Nesses casos, a superfície de ataque inclui não apenas aquilo que o agente lê, mas também quando o navegador e o agente executam determinados passos.
Os relatos também indicam que algumas ações podem ocorrer sem outro clique depois de a extensão maliciosa ter sido instalada. Isto não elimina o requisito inicial de instalação, que continua a ser uma restrição essencial. Mas altera o modelo de interação do utilizador depois do compromisso. Um utilizador pode acreditar que o risco depende da aprovação repetida de ações, enquanto a investigação mostra que a extensão instalada pode criar condições em que nem sempre é necessária interação adicional.
O que os valores das recompensas provam
A investigação gerou mais de 20.000 dólares em recompensas, com prémios individuais entre 600 e 7.000 dólares. Esses números provam que as entidades notificadas trataram pelo menos algumas descobertas como válidas no âmbito dos seus programas e dignas de recompensa. Também indicam que a investigação não foi uma comunicação isolada, mas um conjunto de problemas suficientemente significativo para receber várias recompensas numa gama de valores.
Os valores não provam prevalência em ambiente real, exposição de utilizadores em escala, nem que todos os agentes de navegação com IA sejam afetados da mesma forma. Montantes de bug bounty não são uma medição da frequência de exploração. Também não constituem uma escala de gravidade normalizada entre todos os fornecedores e contextos. Uma recompensa de 600 dólares e uma de 7.000 dólares podem refletir regras do programa, avaliação de impacto, detalhes de reprodução e âmbito do fornecedor, elementos que não devem ser comprimidos numa única pontuação de risco.
A investigação inclui CVE-2026-0628 e CVE-2026-55945. A atribuição de CVE é relevante porque dá a problemas específicos comunicados identificadores que podem ser acompanhados separadamente do conceito BragJack mais amplo. Isso não significa, por si só, que a mesma vulnerabilidade exista em todos os agentes referidos nas demonstrações. A conclusão mais sólida é mais estreita: problemas específicos foram identificados, comunicados e catalogados como parte de uma investigação mais ampla sobre abuso de agentes de navegação por extensões.
Correções e implicações práticas
A Google e a Microsoft corrigiram problemas comunicados. Esta é uma distinção importante entre a alegação da investigação e a resposta dos fornecedores: as correções aplicam-se a problemas comunicados, não necessariamente a todos os cenários possíveis de Prompt Forcing movidos por extensões. Os factos disponíveis aqui não descrevem correções por todos os produtos nomeados, nem afirmam que a classe mais ampla tenha sido eliminada. A implicação prática é que a segurança dos agentes de navegação não pode ser tratada apenas como um problema de alinhamento de modelos.
Para utilizadores e organizações, a lição mais direta diz respeito às extensões instaladas. BragJack exige que uma extensão maliciosa seja instalada, pelo que a decisão inicial de confiança continua a ser crítica. Porém, uma vez cumprida essa condição, o agente pode operar dentro de um contexto de navegador que o atacante consegue influenciar. Isto altera o cálculo do risco: uma extensão não é apenas um complemento da interface do navegador; pode tornar-se um ponto de controlo do comportamento de navegação assistida por IA.
Para programadores e equipas de plataformas, a investigação aponta para a fronteira entre capacidades das extensões, cabeçalhos de segurança do navegador, redirecionamentos e autonomia dos agentes. Os agentes de navegação com IA são concebidos para ler, resumir e agir sobre conteúdos web, mas BragJack mostra que o conteúdo web e o estado do navegador podem ser ativamente moldados por uma extensão antes de o agente responder. O desenho de segurança tem, portanto, de separar aquilo que o utilizador pediu, aquilo que o agente inferiu e aquilo que o ambiente do navegador foi manipulado para apresentar.
A principal mudança destacada por BragJack não é o facto de as extensões de navegador poderem ser maliciosas; essa premissa é estabelecida pelo próprio requisito do ataque. A mudança é que os agentes de navegação com IA dão à manipulação ao nível do navegador um novo caminho para consequências. Uma única extensão instalada pode influenciar vários agentes, e as demonstrações mostram efeitos que vão do acesso a dados ao abuso de fluxos de trabalho. A investigação não prova compromisso universal, mas mostra por que razão a confiança em extensões, a mediação do navegador e a ação dos agentes de IA têm de ser avaliadas em conjunto.
Fontes
- BragJack attacks hijack AI browser agents through malicious extensionsBleepingComputer · 21 de setembro de 2026
- BragJack exposes browser-agent extension risksiThome · 22 de setembro de 2026



