BragJack montre comment des extensions malveillantes peuvent détourner des agents de navigation IA

BragJack montre comment des extensions de navigateur malveillantes pourraient manipuler des agents IA de confiance dans Chrome, Edge, Comet, Opera Neon et Claude in Chrome.

Sep 22, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une extension de navigateur malveillante est déjà dangereuse. Un agent IA peut la rendre encore plus puissante.

Le chercheur en sécurité Gal Weizman a démontré cette possibilité avec BragJack, une technique de preuve de concept qui a manipulé des assistants IA dans Chrome, Edge, Perplexity Comet, Opera Neon et Claude in Chrome. Selon Aviatrix, cette technique exploite les canaux de communication auxquels ces assistants font confiance, permettant à une extension déjà installée de leur transmettre des instructions contrôlées par un attaquant.

Selon le rapport d’Aviatrix, la technique cible les canaux de communication auxquels les agents font confiance, permettant à une extension déjà installée de leur imposer des commandes.

Les fournisseurs concernés ont reconnu la faille, à laquelle deux CVE ont été attribués (CVE-2026-0628 pour Chrome et CVE-2026-55945 pour Edge). Weizman a également reçu une prime de 20 000 dollars de la part des cinq fournisseurs.

Le risque plus général est qu’une extension puisse utiliser un assistant IA comme passerelle vers des capacités qu’elle ne pourrait pas atteindre seule, en particulier lorsque cet assistant peut accéder, au nom de l’utilisateur, à des fichiers, des sites web, des comptes ou d’autres ressources du navigateur.

Comment BragJack exploite les canaux de confiance du navigateur

L’attaque exploite des capacités légitimes des extensions, comme l’API declarativeNetRequest (DNR) de Chromium, pour mener cette attaque. Weizman a découvert comment une extension malveillante peut manipuler les requêtes réseau et les ressources web de confiance utilisées par les assistants IA, créant un chemin permettant à des instructions contrôlées par un attaquant de les atteindre.

Cela est important, car les extensions de navigateur et les assistants IA disposent de niveaux d’autorité différents. Une extension peut être empêchée d’accéder directement à certaines ressources, tandis qu’un agent IA peut déjà être autorisé à interagir avec des pages web, des fichiers locaux, des données du navigateur ou d’autres services pour le compte de l’utilisateur.

L’approche n’était pas identique pour les cinq produits concernés, mais le schéma était constant : interférer avec le canal de communication pour manipuler l’IA.

Advertisement

Dans Chrome, cela consistait à manipuler les requêtes associées à Gemini et à atteindre son composant IA privilégié. Dans Perplexity Comet, l’attaque exploitait des domaines Perplexity de confiance, tandis que la faille d’Edge reposait sur une condition de concurrence qui pouvait contourner une restriction entre ses modes « Think » et « Do ». Des voies de détournement similaires ont été démontrées dans Opera Neon et Claude in Chrome.

Une fois cette connexion établie, les chercheurs pouvaient faire agir les assistants selon des instructions transmises par le canal compromis. L’impact démontré variait selon le produit : il allait de l’accès aux fichiers locaux, aux données du navigateur et aux captures d’écran jusqu’à l’accès à la caméra et au microphone.

L’attaque repose néanmoins sur une condition claire : l’extension malveillante doit déjà être installée dans le navigateur de la victime. Mais après l’installation, les démonstrations n’ont nécessité aucune interaction supplémentaire de la victime, montrant comment une extension disposant de privilèges limités pourrait utiliser un assistant IA comme passerelle vers des capacités dépassant largement ses propres autorisations.

Les navigateurs agentiques présentent un risque accru

Le risque est plus marqué lorsque l’assistant compromis est un agent plutôt qu’un assistant qui génère du texte. Les navigateurs agentiques sont conçus pour agir au nom des utilisateurs, souvent avec un accès aux sites web, aux fichiers, aux comptes et aux autres ressources que l’utilisateur a déjà autorisés.

Cela signifie qu’un agent détourné peut potentiellement faire plus que divulguer des informations. Un attaquant pourrait lui ordonner d’ouvrir un site, de récupérer des informations depuis un compte connecté, de lire ou de résumer des messages, de parcourir un processus en plusieurs étapes ou d’effectuer une action au nom de l’utilisateur.

Lors de la démonstration sur Comet, par exemple, les chercheurs ont utilisé l’agent compromis pour accéder aux e-mails d’une victime, en résumer le contenu et envoyer les résultats à une autre adresse.

Imaginons maintenant un agent capable de fonctionner avec plusieurs services au sein de la même session de navigateur.

L’utilisateur peut déjà être authentifié auprès de sa messagerie, de son espace de stockage cloud, d’applications professionnelles ou d’autres sites web, et l’agent peut être conçu pour interagir avec ces services sans exiger une nouvelle connexion à chaque action. Si un attaquant peut contrôler cet agent, ces sessions existantes peuvent devenir un élément du vecteur d’attaque.

Advertisement

Quelles conséquences pour les utilisateurs ?

BragJack ne doit pas inciter à cesser d’utiliser les navigateurs IA, surtout si ces agents IA vous aident à être plus productif. Il rappelle toutefois que l’installation d’une extension ne consiste plus seulement à déterminer ce à quoi cette extension peut elle-même accéder.

La première ligne de défense reste l’extension elle-même. N’installez que des extensions que vous avez soigneusement vérifiées et supprimez celles que vous n’utilisez plus. Les navigateurs web permettent généralement aux utilisateurs de consulter et de restreindre l’accès d’une extension aux sites web ; une extension qui n’a pas besoin d’accéder à tous les sites ne devrait donc pas disposer automatiquement de cet accès.

Il est également utile de séparer les activités sensibles de la navigation quotidienne lorsqu’on utilise un navigateur agentique. Si un assistant IA peut interagir avec votre navigateur, conserver vos comptes bancaires, de santé, professionnels ou autres comptes sensibles dans un profil de navigateur distinct limite ce à quoi l’agent peut accéder en cas de problème.

Enfin, soyez plus prudent lorsque vous autorisez un agent IA à effectuer des actions lourdes de conséquences. Lire une page web ou résumer des informations ne présente pas le même risque qu’envoyer un e-mail, modifier un paramètre de compte ou valider une transaction.

La leçon générale n’est pas que les navigateurs IA sont intrinsèquement dangereux. C’est que plus un agent IA reçoit d’autorité, plus il devient important de contrôler les extensions, les pages web et les autres éléments autorisés à l’influencer.

Autre actualité : CrowdStrike a établi un lien entre le malware PhantomRaven et un chasseur de bugs autoproclamé qui aurait utilisé des paquets npm malveillants pour voler des identifiants de développeurs et découvrir des vulnérabilités qui auraient ensuite pu être soumises en vue d’obtenir des primes de bug bounty.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.