Sicherheit

BragJack kapert KI-Assistenten in fünf Browsern

3 Min. Lesezeit

TL;DR Too Long; Didn’t read

Der Sicherheitsforscher Gal Weizman hat mit BragJack gezeigt, wie eine einzelne bösartige Browser-Erweiterung die KI-Assistenten von fünf großen Browsern kapert. Betroffen sind Chrome mit Gemini, Edge mit Copilot, Opera Neon, Perplexity Comet und Claude in Chrome. Die Hersteller zahlten für die Meldungen zusammen rund 20.400 Dollar Kopfgeld, eine vollständige Behebung ist bislang nicht bestätigt.

Eine Hand in Form eines Browser-Erweiterungssymbols zieht an Fäden, die zu fünf Marionetten mit den Logos von Chrome, Edge, Opera, Perplexity Comet und Claude führen. Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • Forever Security demonstriert den Angriff BragJack am 16. September 2026 gegen fünf Browser-KI-Assistenten.
  • Die Erweiterung missbraucht reguläre Funktionen wie Content-Skripte und Netzwerkfilter, keine Schadsoftware im klassischen Sinn.
  • Betroffene Systeme lesen Dateien, aktivieren Mikrofon und Kamera oder leiten E-Mails automatisch weiter.
  • Google, Perplexity, Microsoft, Opera und Anthropic zahlten zusammen rund 20.400 Dollar Kopfgeld für die Meldungen.
  • Die neue Technik 'Prompt-Forcing' sendet komplette Anweisungen statt nur einzelne Befehle einzuschleusen.
  • Der Angriff folgt auf die Zenity-Lücke PleaseFix vom August, die dieselben Browser über E-Mails traf.

Der Sicherheitsforscher Gal Weizman von Forever Security hat am 16. September 2026 mit BragJack eine Angriffsmethode veröffentlicht, die KI-Assistenten in fünf verbreiteten Browsern über eine einzige bösartige Erweiterung kapert. Betroffen sind Gemini in Chrome, Copilot in Edge, Opera Neon, Perplexity Comet und Claude in Chrome. Die Erweiterung nutzt dafür ausschließlich reguläre Browserfunktionen, klassische Virenscanner schlagen deshalb nicht an.

Erweiterung tarnt sich als harmlose Zusatzfunktion

Moderne Browser-KI-Assistenten trennen laut Forever Security ein „Gehirn” auf den Servern des Anbieters von einem „Körper” im Browser, der Befehle ausführt. BragJack setzt genau an dieser Schnittstelle an: Eine Erweiterung nutzt zwei Standardfunktionen, die Entwicklern ohnehin offenstehen – Content-Skripte, die Code in Webseiten einschleusen, und Declarative Net Request (DNR), eine Technik zum Umleiten von Netzwerkanfragen. Damit lenkt die Erweiterung die Kommunikation zwischen Browser und KI-Dienst auf eigenen Code um, statt selbst Schadcode auszuführen.

Weizman nennt seine Methode „Prompt-Forcing” und grenzt sie von klassischer Prompt-Injection ab: Statt nur einzelne Anweisungen in Inhalte einzuschleusen, die der Assistent ohnehin liest, sendet die Erweiterung vollständige Prompts selbst und schickt anschließend beliebige Folgebefehle nach. Der Angriff läuft dadurch wie ein regulärer Nutzerauftrag ab, den der Assistent pflichtgemäß ausführt. Weil kein klassischer Schadcode läuft, sondern der Assistent scheinbar legitime Aufgaben erledigt, greifen herkömmliche Antiviren- und Endpoint-Programme nicht.

Jeder Browser fällt auf einen eigenen Trick herein

Je nach Ziel griff die Untersuchung auf unterschiedliche Schwachstellen zurück:

  • In Chrome missbrauchte die Erweiterung DNR, um eigenen Code statt des echten Gemini-Skripts zu laden, und umging so Einschränkungen für Content-Skripte auf Netzwerkebene (CVE-2026-0628).
  • In Microsoft Edge musste die Erweiterung zusätzlich eine Trennung zwischen „Denk”- und „Handlungs”-Modus von Copilot aushebeln, was über eine Race Condition beim Moduswechsel gelang (CVE-2026-55945).
  • In Opera Neon reichte laut Weizman der einfachste Weg: Die Domain opera.com kannte keinerlei Erweiterungsbeschränkungen, wodurch sich Code direkt in die Steuerungsebene der KI einschleusen ließ.
  • Bei Claude in Chrome ermöglichte eine Marketingseite von Anthropic das Versenden spezieller Prompts; die Erweiterung injizierte Code direkt in diese Domain.
  • Bei Perplexity Comet fand das Team eine verwaiste Testdomain, die weiterhin Befehle an den Assistenten entgegennahm – der aufwendigste, aber wirksamste der fünf Wege.

Je nach Browser konnten die Angreifer laut Forever Security lokale Dateien lesen, Mikrofon und Kamera aktivieren, Verlauf und Profildaten abgreifen, Screenshots erstellen oder E-Mails automatisch zusammenfassen und weiterleiten.

Hersteller zahlen Kopfgeld, Details bleiben offen

Google, Perplexity, Microsoft, Opera und Anthropic bestätigten die Meldungen mit Kopfgeldern zwischen 600 und 7.000 Dollar, zusammen rund 20.400 Dollar. Eine detaillierte Bestätigung, welche Lücken vollständig geschlossen sind, veröffentlichte bislang keiner der Anbieter – unabhängig verifiziert ist der Patch-Stand damit nicht. Es ist bereits die zweite Serie solcher Funde binnen weniger Wochen: Im August hatte die Sicherheitsfirma Zenity mit PleaseFix gezeigt, wie sich dieselben fünf Assistenten per präparierter E-Mail oder Kalendereinladung fernsteuern lassen, ganz ohne Nutzerklick. Auch Claudes Chrome-Integration, die Anthropic im August um automatische Bestätigungsschritte erweitert hatte, zählt zu den nun erneut betroffenen Systemen.

Weizman veröffentlichte mit BragJack bereits seine zweite Untersuchung zu Chrome-Agenten: Eine frühere Lücke namens GlicJack betraf ausschließlich Googles Gemini-Integration. Forever Security meldete alle fünf Fälle vor der Veröffentlichung an die jeweiligen Hersteller und wertete die gezahlten Kopfgelder als Bestätigung der Befunde.

Entscheidend wird, ob die Anbieter die zugrunde liegende Architektur ändern, die Browsererweiterungen pauschal Zugriff auf die Kommunikation zwischen KI-„Körper” und KI-„Gehirn” gewährt. Weizmans Team kündigte bereits an, die nächste Generation von Browser-Agenten auf dieselbe Schwäche zu prüfen – solange offene Testdomains und ungeschützte Marketingseiten als Einfallstor dienen, dürfte kaum die letzte Lücke dieser Art gefunden sein.

Häufige Fragen

Welche Browser und KI-Assistenten sind von BragJack betroffen?

Betroffen sind Gemini in Google Chrome, Copilot in Microsoft Edge, der KI-Agent in Opera Neon, Perplexity Comet und Claude in Chrome. Andere Browser wie Firefox oder Safari erwähnt die Untersuchung nicht.

Reicht der Besuch einer bestimmten Webseite für den Angriff aus?

Nein, ein Opfer muss zuvor die präparierte Browser-Erweiterung installiert haben. Erst danach kann sie im Hintergrund die Kommunikation zwischen Browser und KI-Dienst umleiten.

Sind die Lücken inzwischen geschlossen?

Die fünf Hersteller haben die Meldungen mit Kopfgeldern bestätigt, eine detaillierte öffentliche Bestätigung vollständiger Patches liegt aber bislang nicht vor.

Worin unterscheidet sich BragJack von der PleaseFix-Lücke im August?

PleaseFix nutzte präparierte E-Mails oder Kalendereinladungen ganz ohne Nutzerklick, BragJack setzt dagegen eine zuvor installierte Browser-Erweiterung voraus, trifft aber dieselben fünf KI-Assistenten.

Wie lässt sich das Risiko im Alltag verringern?

Sicherheitsforscher raten, installierte Erweiterungen regelmäßig zu überprüfen, unnötige zu entfernen und Berechtigungen für Browser-KI-Assistenten auf das Notwendigste zu beschränken.

Quellen (2)
  1. Forever Security: BragJack – Hijacking 5 Browsers via Built-In AI Assistants
  2. The Hacker News: One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog