TeknoFiber Logo
Son Dakika
Yapay Zeka

BragJack Saldırısı: Kötü Amaçlı Uzantılarla AI Tarayıcı Ajanları Ele Geçiriliyor

BragJack, kötü amaçlı uzantılarla popüler tarayıcıların AI asistanlarını ele geçiren yeni bir saldırı tekniği. Gal Weizman'ın araştırması, Chrome, Edge ve Opera gibi tarayıcılarda tespit edilen açıkları gündeme getiriyor.

TeknoFiber Editör EkibiTeknoFiber Editör Ekibi·
BragJack Saldırısı: Kötü Amaçlı Uzantılarla AI Tarayıcı Ajanları Ele Geçiriliyor

Görsel kaynağı: bleepstatic.com

Paylaş:

Forever Security'den güvenlik araştırmacısı Gal Weizman, popüler tarayıcıların yerleşik yapay zeka asistanlarını tek bir kötü amaçlı uzantı ile ele geçirebilen yeni bir saldırı tekniğini duyurdu. BragJack adı verilen bu teknik, Chrome, Microsoft Edge, Opera Neon ve Anthropic'in Claude'u gibi beş Chromium tabanlı tarayıcıda test edildi.

Bu araştırma, tarayıcıların güvenlik açıklarını ortaya çıkardığı için 20.000 dolardan fazla ödül kazandı ve iki adet CVE kaydı oluşturdu. Saldırının başarılı olabilmesi için kötü amaçlı uzantının kurbanın tarayıcısında önceden yüklenmiş olması gerekiyor.

Weizman, kötü amaçlı uzantının bir kullanıcı etkileşimi olmaksızın çalışabildiğini gösterdi. Böylece uzantı, bir AI tarayıcı ajanını kontrol edebilir ve mevcut izinlerini kötüye kullanarak hassas bilgilere erişebilir veya kurbanın adına işlem yapabilir.

Google ve Microsoft, bu güvenlik açıklarını kapatmak için gerekli güncellemeleri yaptı. Saldırılar, AI asistanlarının giderek tarayıcılara entegre edilmesi ve tarayıcı düzeyinde yetenekler kazanmasıyla alakalı sorunları ortaya koyuyor.

Weizman, bu sistemleri bir "beyin" ve bir "gövde" olarak tanımlıyor. AI modeli talimatları işleyerek ne olacağına karar veriyor. Ardından, ayrıcalıklı bir tarayıcı bileşeni bu eylemleri gerçekleştiriyor; sekmelere erişim sağlamak, içerikleri okumak, ekran görüntüleri almak veya web siteleriyle etkileşimde bulunmak gibi.

Ancak araştırmacıya göre sorun, tarayıcı uzantılarının bu ayrıcalıklı bileşenlerin güvenilir bulduğu web trafiğini ve sayfalarını manipüle edebilmesi. Kullanılan uzantı, tüm hedeflerde aynıydı ve Chromium'un declarativeNetRequest (DNR) işlevselliğine dayanıyordu. DNR, uzantıların ağ isteklerini nasıl işleneceğini değiştirmesine olanak tanıyor.

Chrome üzerindeki saldırıda, uzantıların ayrıcalıklı chrome://glic bileşenine doğrudan erişimi engellendiği halde, DNR kuralları gömülü Gemini web uygulaması tarafından yapılan istekleri yakalayabiliyordu. Güvenlik başlıklarını zayıflatıp bir JavaScript kaynağını yönlendirdiğinde, Gemini bağlamında kod çalıştırarak Chrome'un ayrıcalıklı AI bileşeniyle doğrudan iletişim kurmayı başardı.

Bu erişimin sonucu olarak, yerel dosyaları okuyabildi, web içeriğine ulaşabildi, ekran görüntüleri alabiliyor ve tarayıcının kamera ve mikrofonuna erişebiliyordu. Chrome, bu bulguyu CVE-2026-0628 olarak kaydetti ve 7.000 dolarlık ödül verdi.

Perplexity Comet ve Opera Neon gibi ajans tarayıcılarına yönelik saldırılar daha da ileri gitti; çünkü bu ajanslar web sitelerinde işlem yapabiliyor. Weizman, Comet için tarayıcının yerleşik ajans uzantısının birkaç Perplexity alanını güvenilir bulduğunu ve bu alanın ana perplexity.ai sitesine aynı koruma sağlanmadığını tespit etti.

Microsoft Edge ise farklı bir zorluk sundu. Microsoft, ajansını "Düşün" ve "Yap" modlarına ayırarak rastgele talimatları aynı anda almasını engellemeye çalıştı. Weizman, kısıtlamayı geçici olarak devre dışı bırakan bir yarış durumu buldu ve ardından ajansın durumunu kontrol etmeden önce eylem yeteneğini yeniden etkinleştirdi. Microsoft, bu yarış durumuna CVE-2026-55945 numarasını atadı.

BragJack, tarayıcıların ve diğer uç noktaların AI ajanlarıyla daha yetenekli hale gelmesiyle birlikte büyüyen bir tehdidi işaret ediyor. Kötü amaçlı bir uzantı, bu ajanların kontrolünü ele geçirebiliyor ve bunu meşru yazılımlar üzerinden gerçekleştiriyor. Weizman, bu durumun uç nokta savunmaları için önemli bir tehdit oluşturduğunu vurguluyor.

TeknoFiber Editör Ekibi

Yazar: TeknoFiber Editör Ekibi

Haber Merkezi

TeknoFiber editöryal ekibi; teknoloji, yapay zeka, siber güvenlik, mobil ve oyun dünyasındaki gelişmeleri güvenilir kaynaklardan takip edip Türkçe haberleştirir.

Tüm yazılarını gör

İlgili Haberler

Yapay Zeka kategorisindeki diğer haberler

Son Haberler

TeknoFiber Editör Ekibi

TeknoFiber Editör Ekibi

Haber Merkezi

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.