悪意あるブラウザー拡張機能は、それだけですでに危険だ。AIエージェントが加われば、その脅威はさらに強力になる。
セキュリティ研究者のGal Weizman氏は、Chrome、Edge、Perplexity Comet、Opera Neon、Claude in ChromeのAIアシスタントを操作する概念実証手法「BragJack」によって、その可能性を実証した。Aviatrixによると、この手法はアシスタントが信頼する通信経路を悪用し、すでにインストールされた拡張機能から攻撃者が制御する指示を送り込むことを可能にする。
Aviatrixの報告によると、この手法はエージェントが信頼する通信経路を標的にし、すでにインストールされた拡張機能からコマンドを強制的に送り込むことを可能にする。
影響を受けたベンダーはこのエクスプロイトを認めており、2件のCVE(Chrome向けはCVE-2026-0628、Edge向けはCVE-2026-55945)が割り当てられた。Weizman氏は5社すべてから2万ドルの報奨金も受け取っている。
より広範なリスクは、拡張機能がAIアシスタントを、自力では到達できない機能への橋渡しとして利用できる可能性があることだ。特に、そのアシスタントがユーザーに代わってファイル、Webサイト、アカウント、その他のブラウザーリソースにアクセスできる場合は危険性が高い。
BragJackが信頼されたブラウザー通信チャネルを悪用する仕組み
この攻撃では、ChromiumのdeclarativeNetRequest(DNR)APIなど、拡張機能に備わる正規の機能を使って悪用を実行する。Weizman氏は、悪意ある拡張機能が操作できるネットワークリクエストや、AIアシスタント周辺の信頼されたWebリソースを操作し、攻撃者が制御する指示をアシスタントに届ける経路を作り出す方法を発見した。
これが重要なのは、ブラウザー拡張機能とAIアシスタントが異なるレベルの権限で動作するからだ。拡張機能は特定のリソースに直接アクセスできないよう制限されていても、AIエージェントには、ユーザーのためにWebページ、ローカルファイル、ブラウザーデータ、その他のサービスを操作する権限がすでに与えられている可能性がある。
5つの影響を受けた製品で手法は同一ではなかったが、パターンは一貫していた。つまり、通信チャネルに干渉してAIを操作するというものだ。
Chromeでは、Geminiに関連するリクエストを操作し、特権を持つAIコンポーネントに到達させていた。一方、Perplexity Cometでは、信頼されたPerplexityのドメインが悪用された。Edgeの弱点では、「Think」モードと「Do」モードの間にある制限を回避できる競合状態が悪用された。Opera NeonとClaude in Chromeでも、同様の乗っ取り経路が実証された。
その接続が確立されると、研究者は侵害された経路を通じて与えた指示に従ってアシスタントを動作させることができた。実証された影響は製品によって異なり、ローカルファイル、ブラウザーデータ、スクリーンショットへのアクセスから、カメラやマイクへのアクセスまで及んだ。
ただし、この攻撃には明確な前提条件がある。被害者のブラウザーに悪意ある拡張機能がすでにインストールされていなければならない。しかし、インストール後の実証では被害者による追加の操作を必要としなかった。これは、権限が限られた拡張機能でも、AIアシスタントを自らの権限をはるかに超える機能への橋渡しとして利用できる可能性を示している。
エージェント型ブラウザーで高まるリスク
侵害されたアシスタントがテキスト生成アシスタントではなくエージェントである場合、リスクはより顕著になる。エージェント型ブラウザーは、ユーザーに代わって行動するよう設計されており、ユーザーがすでに認証を許可したWebサイト、ファイル、アカウント、その他のリソースにアクセスできることが多い。
つまり、乗っ取られたエージェントは情報を漏えいさせるだけにとどまらない可能性がある。攻撃者はエージェントにサイトを開かせたり、ログイン済みアカウントから情報を取得したり、メッセージを読んだり要約したり、複数の手順からなるワークフローを進めたり、ユーザーに代わって操作を実行させたりできる。
例えばCometの実証では、研究者は侵害されたエージェントを使って被害者のメールにアクセスし、その内容を要約して別のアドレスに送信した。
同じブラウザーセッション内で複数のサービスを横断して作業できるエージェントを想像してみてほしい。
ユーザーはすでにメール、クラウドストレージ、業務アプリケーション、その他のWebサイトで認証を済ませている可能性があり、エージェントは操作のたびに新たなログインを求めず、それらのサービスとやり取りできるよう設計されているかもしれない。攻撃者がそのエージェントを制御できれば、既存のセッションが攻撃経路の一部になり得る。
ユーザーにとって、これは何を意味するのか?
BragJackは、AIブラウザーの利用をやめる理由にはならない。特に、こうしたAIエージェントが作業効率の向上に役立っている場合はなおさらだ。ただし、拡張機能をインストールすることは、もはやその拡張機能自体が何にアクセスできるかだけの問題ではないことを思い起こさせる。
第一の防御線は、依然として拡張機能そのものだ。十分に精査した拡張機能だけをインストールし、使わなくなったものは削除しよう。Webブラウザーでは通常、拡張機能によるWebサイトへのアクセスを確認・制限できる。そのため、すべてのサイトへのアクセスを必要としない拡張機能に、最初からその権限を与えるべきではない。
エージェント型ブラウザーを使う際は、機密性の高い作業と日常のブラウジングを分けるのも有効だ。AIアシスタントがブラウザーを操作できる場合、銀行、医療、仕事、その他の機密性の高いアカウントを別のブラウザープロファイルに分けておけば、問題が起きた際にエージェントが到達できる範囲を限定できる。
最後に、AIエージェントに重大な結果を伴う操作を実行する権限を与える際は、より慎重になるべきだ。Webページを読むことや情報を要約することは、メールの送信、アカウント設定の変更、取引の実行とは異なるリスクを伴う。
より広い教訓は、AIブラウザーが本質的に安全でないということではない。AIエージェントに与える権限が大きくなるほど、どの拡張機能、Webページ、その他の入力がエージェントに影響を与えることを許可するのかを管理することが重要になる、ということだ。
その他のニュース:CrowdStrikeが、バグ報奨金ハンターを自称する人物とPhantomRavenマルウェアを関連付けた。この人物は悪意あるnpmパッケージを使って開発者の認証情報を窃取し、後にバグ報奨金の対象として提出できる脆弱性を発見したとされる。





