Eine schädliche Browser-Erweiterung ist bereits gefährlich. Ein KI-Agent kann sie noch mächtiger machen.
Sicherheitsforscher Gal Weizman demonstrierte diese Möglichkeit mit BragJack, einer Proof-of-Concept-Technik, die KI-Assistenten in Chrome, Edge, Perplexity Comet, Opera Neon und Claude in Chrome manipulierte. Laut Aviatrix missbraucht die Technik Kommunikationswege, denen diese Assistenten vertrauen, sodass eine bereits installierte Erweiterung von Angreifern kontrollierte Anweisungen in sie einschleusen kann.
Laut dem Bericht von Aviatrix, zielt die Technik auf die Kommunikationswege, denen die Agenten vertrauen, und ermöglicht es einer bereits installierten Erweiterung, ihnen Befehle aufzuzwingen.
Die betroffenen Anbieter haben den Exploit bestätigt; zwei CVEs wurden vergeben (CVE-2026-0628 für Chrome und CVE-2026-55945 für Edge). Weizman erhielt außerdem von allen fünf Anbietern eine Prämie von 20.000 US-Dollar.
Das größere Risiko besteht darin, dass eine Erweiterung einen KI-Assistenten möglicherweise als Brücke zu Fähigkeiten nutzen kann, die sie selbst nicht erreichen könnte – insbesondere wenn der Assistent im Namen des Nutzers auf Dateien, Websites, Konten oder andere Browser-Ressourcen zugreifen kann.
Wie BragJack vertrauenswürdige Browser-Kanäle missbraucht
Der Angriff nutzt legitime Erweiterungsfunktionen wie Chromiums declarativeNetRequest-API (DNR), um den Missbrauch durchzuführen. Weizman fand Wege für die Manipulation durch eine schädliche Erweiterung von Netzwerkanfragen und vertrauenswürdigen Webressourcen rund um die KI-Assistenten, wodurch ein Weg für von Angreifern kontrollierte Anweisungen zu ihnen entstand.
Das ist deshalb relevant, weil Browser-Erweiterungen und KI-Assistenten mit unterschiedlichen Berechtigungsstufen arbeiten. Einer Erweiterung kann der direkte Zugriff auf bestimmte Ressourcen verwehrt sein, während ein KI-Agent möglicherweise bereits die Erlaubnis hat, im Namen des Nutzers mit Webseiten, lokalen Dateien, Browserdaten oder anderen Diensten zu interagieren.
Der Ansatz war bei den fünf betroffenen Produkten nicht identisch, doch das Muster war einheitlich: Der Kommunikationskanal wurde gestört, um die KI zu manipulieren.
In Chrome umfasste dies die Manipulation von Anfragen im Zusammenhang mit Gemini und den Zugriff auf dessen privilegierte KI-Komponente. In Perplexity Comet missbrauchte der Angriff vertrauenswürdige Perplexity-Domains, während die Schwachstelle in Edge eine Race Condition betraf, die eine Einschränkung umgehen konnte zwischen dem „Think“- und dem „Do“-Modus. Ähnliche Wege zur Übernahme wurden in Opera Neon und Claude in Chrome demonstriert.
Sobald diese Verbindung hergestellt war, konnten die Forscher die Assistenten dazu bringen, Anweisungen auszuführen, die über den kompromittierten Weg eingespeist wurden. Die Auswirkungen unterschieden sich je nach Produkt und reichten vom Zugriff auf lokale Dateien, Browserdaten und Screenshots bis hin zum Zugriff auf Kamera und Mikrofon.
Der Angriff setzt weiterhin eindeutig voraus, dass die schädliche Erweiterung bereits im Browser des Opfers installiert ist. Nach der Installation war jedoch keine weitere Interaktion des Opfers erforderlich, was zeigt, wie eine Erweiterung mit eingeschränkten Berechtigungen einen KI-Assistenten möglicherweise als Brücke zu Fähigkeiten nutzen könnte, die weit über ihre eigenen Berechtigungen hinausgehen.
Agentische Browser besonders gefährdet
Das Risiko ist größer, wenn es sich bei dem kompromittierten Assistenten um einen Agenten und nicht um einen textgenerierenden Assistenten handelt. Agentische Browser sind darauf ausgelegt, Aktionen für Nutzer auszuführen, und haben häufig Zugriff auf Websites, Dateien, Konten und andere Ressourcen, die der Nutzer bereits autorisiert hat.
Das bedeutet, dass ein gekaperter Agent möglicherweise mehr tun kann, als Informationen offenzulegen. Ein Angreifer könnte ihn anweisen, eine Website zu öffnen, Informationen aus einem angemeldeten Konto abzurufen, Nachrichten zu lesen oder zusammenzufassen, einen mehrstufigen Ablauf zu durchlaufen oder im Namen des Nutzers eine Aktion abzusenden.
In der Comet-Demonstration nutzten die Forscher den kompromittierten Agenten beispielsweise, um auf die E-Mails eines Opfers zuzugreifen, deren Inhalte zusammenzufassen und die Ergebnisse an eine andere Adresse zu senden.
Stellen Sie sich nun einen Agenten vor, der innerhalb derselben Browsersitzung über mehrere Dienste hinweg arbeiten kann.
Ein Nutzer ist möglicherweise bereits bei E-Mail, Cloud-Speicher, Geschäftsanwendungen oder anderen Websites authentifiziert, und der Agent könnte darauf ausgelegt sein, mit diesen Diensten zu interagieren, ohne für jede Aktion eine neue Anmeldung zu verlangen. Wenn ein Angreifer diesen Agenten kontrollieren kann, können diese bestehenden Sitzungen Teil des Angriffswegs werden.
Was bedeutet das für Nutzer?
BragJack sollte kein Grund sein, die Nutzung von KI-Browsern einzustellen – insbesondere dann nicht, wenn diese KI-Agenten dabei helfen, mehr Arbeit zu erledigen. Es erinnert jedoch daran, dass die Installation einer Erweiterung nicht mehr nur eine Entscheidung darüber ist, worauf diese Erweiterung selbst zugreifen kann.
Die erste Verteidigungslinie ist weiterhin die Erweiterung selbst. Installieren Sie nur Erweiterungen, die Sie gründlich geprüft haben, und entfernen Sie solche, die Sie nicht mehr verwenden. Webbrowser ermöglichen es Nutzern in der Regel, den Zugriff einer Erweiterung auf Websites zu überprüfen und einzuschränken. Eine Erweiterung, die nicht auf jede Website zugreifen muss, sollte diesen Zugriff also nicht automatisch erhalten.
Bei der Nutzung eines agentischen Browsers lohnt es sich außerdem, sensible Tätigkeiten vom alltäglichen Surfen zu trennen. Wenn ein KI-Assistent mit Ihrem Browser interagieren kann, schränkt die Verwendung eines separaten Browserprofils für Banking, Gesundheitswesen, Arbeit oder andere sensible Konten ein, worauf der Agent im Falle eines Problems zugreifen kann.
Seien Sie schließlich vorsichtiger, wenn Sie einem KI-Agenten die Erlaubnis geben, folgenreiche Aktionen auszuführen. Das Lesen einer Webseite oder das Zusammenfassen von Informationen birgt ein anderes Risiko als das Versenden einer E-Mail, das Ändern einer Kontoeinstellung oder das Absenden einer Transaktion.
Die übergeordnete Erkenntnis ist nicht, dass KI-Browser grundsätzlich unsicher sind. Vielmehr gilt: Je mehr Befugnisse ein KI-Agent erhält, desto wichtiger wird es, zu kontrollieren, welche Erweiterungen, Webseiten und anderen Eingaben ihn beeinflussen dürfen.
Weitere Meldungen: CrowdStrike bringt die Malware PhantomRaven mit einem selbsternannten Bug-Bounty-Jäger in Verbindung , der angeblich schädliche npm-Pakete nutzte, um Zugangsdaten von Entwicklern zu stehlen und Schwachstellen aufzudecken, die später für Bug-Bounty-Prämien eingereicht werden konnten.





