Přejít k hlavnímu obsahu

Ukradne vám maily a vyfotí obrazovku. Expert odhalil zákeřný útok na AI asistenty a dostal odměnu

Jiří Palyza 23.09.2026
AI Code Editor na displeji laptopu
Zdroj: Aerps.com / Unsplash

Umělá inteligence se stále více zabydluje přímo v internetových prohlížečích. Dokáže číst obsah stránek, pracovat s otevřenými kartami nebo pořizovat snímky obrazovky. A právě jejich rozsáhlá oprávnění mohou představovat nové bezpečnostní riziko.

Kapitoly článku

Stačí jediné rozšíření: Prolomená Gemini, Claude nebo Perplexity změní váš prohlížeč v řešeto

Bezpečnostní výzkumník Gal Weizman ze společnosti Forever Security předvedl novou techniku útoku, která umožňuje pomocí jediného škodlivého rozšíření převzít kontrolu nad AI asistenty v pěti prohlížečích či jejich doplňcích.

Útok nazvaný BragJack úspěšně otestoval proti Gemini Live v Google Chrome, prohlížeči Perplexity Comet, Microsoft Edge, Opera Neon a rozšíření Claude pro Chrome.

Závažnost objevených bezpečnostních děr dokládá i reakce výrobců. Výzkumník za jejich nahlášení získal od pěti společností odměny v celkové hodnotě přes 20 000 dolarů a dvě zranitelnosti dostaly vlastní kód CVE.

Mohlo by vás zajímat

Škodlivé rozšíření může zneužít oprávnění, která už AI v prohlížeči získala dříve

Abychom ale riziko zbytečně nedramatizovali, je důležité zdůraznit jednu podmínku. Útok nefunguje jen tak, že navštívíme škodlivou webovou stránku. V prohlížeči už musí být nainstalované škodlivé rozšíření.

Jakmile se tam ale dostane, další průběh už podle výzkumníka nemusí vyžadovat žádnou naši aktivitu.

Pro pochopení útoku si můžeme AI asistenta v prohlížeči představit jako spojení mozku a těla. Mozkem je samotný model umělé inteligence, který zpracovává pokyny a rozhoduje, co je potřeba udělat. Tělem je privilegovaná součást prohlížeče, která příkaz skutečně vykoná.

A její možnosti mohou být značné. Může přistupovat k otevřeným kartám, číst jejich obsah, pořizovat snímky obrazovky nebo pracovat s webovými stránkami. BragJack zneužívá toho, že škodlivé rozšíření může manipulovat s webovým provozem a obsahem, kterému tyto privilegované komponenty důvěřují.

Mohlo by vás zajímat

Chrome přímý přístup blokoval: Útočník si ale našel cestu přes webový provoz

Výzkumník použil ve všech pěti případech stejné rozšíření a využil funkci Chromia nazvanou „declarativeNetRequest (DNR)“. Ta umožňuje rozšířením ovlivňovat zpracování síťových požadavků, například upravovat hlavičky odpovědí nebo přesměrovávat zdroje. Právě zde se ukázalo, že samotné blokování přímého přístupu nemusí stačit.

V případě Chromu nemohlo rozšíření přímo manipulovat s privilegovanou komponentou chrome://glic ani vkládat vlastní skripty do webu Gemini. Pomocí pravidel DNR ale bylo možné zachytit požadavky, které vytvářela integrovaná webová aplikace Gemini.

Výzkumník následně oslabil bezpečnostní hlavičky a přesměroval jeden ze zdrojů JavaScriptu. Tím se mu podařilo spustit vlastní kód přímo v prostředí Gemini a komunikovat s privilegovanou AI komponentou Chromu.

Podle Weizmana mohl takto získaný přístup umožnit čtení místních souborů, práci s webovým obsahem nebo pořizování snímků obrazovky. Potenciálně se mohl dostat také ke kameře a mikrofonu. Google zranitelnost označil jako CVE-2026-0628.

Mohlo by vás zajímat

Ještě větší problém nastává, když AI dokáže sama ovládat web

U agentních prohlížečů, jako jsou Perplexity Comet nebo Opera Neon, jde riziko ještě dál. Jejich AI totiž nemusí obsah webu pouze číst. Dokáže na stránkách také samostatně provádět akce.

U prohlížeče Comet objevil Weizman slabinu v důvěře k několika doménám Perplexity. Jedna z testovacích domén neměla stejnou úroveň ochrany jako hlavní web perplexity.ai. Manipulací pomocí DNR dokázal výzkumník tuto doménu načíst, vložit do ní vlastní skript a následně komunikovat s integrovaným AI agentem.

Tím získal přístup například k historii prohlížení, snímkům obrazovky a místním souborům. Především ale mohl agentovi zadávat vlastní pokyny. A zde už přestává jít pouze o teoretický přístup k datům. Weizman předvedl scénář, při kterém přinutil AI agenta navštívit Perplexity, vytvořit souhrn e-mailů oběti a výsledek odeslat na jinou e-mailovou adresu.

Mohlo by vás zajímat

Microsoft oddělil „myšlení“ od akcí: Ani to útok úplně nezastavilo

Microsoft se v Edge podobnému zneužití snažil bránit oddělením agenta do dvou režimů „Think“ a „Do“. Cílem bylo zabránit tomu, aby AI současně přijímala libovolné instrukce a zároveň je vykonávala.

Výzkumník ale objevil takzvaný „race condition“, tedy chybu založenou na přesném načasování několika operací. Dokázal omezení na krátkou chvíli deaktivovat, vnutit agentovi příkaz a následně mu znovu povolit provádění akcí dříve, než systém stihl ověřit jeho stav. Microsoft zranitelnosti přidělil označení CVE-2026-55945.

Podobné slabiny Weizman předvedl také v Opera Neon a Claude pro Chrome. V případě Claude jde ovšem o rozšíření prohlížeče, nikoliv o samostatný prohlížeč.

Mohlo by vás zajímat

Nový typ útoku: Škodlivý kód nemusí akci vůbec provést

Techniku, pomocí které lze převzít kontrolu nad AI agenty, Weizman označuje jako „Prompt Forcing“. Od klasického prompt injection se liší v důležitém detailu. Při běžném prompt injection se útočník snaží ukrýt škodlivé instrukce do obsahu, který umělá inteligence zpracovává.

Prompt Forcing umožňuje podle výzkumníka předat agentovi celý vlastní prompt včetně následných instrukcí. AI pak tyto příkazy převede na běžné akce prohlížeče a vykoná je pomocí oprávnění, která už legitimně má.

A právě to může být pro bezpečnostní software nový oříšek. Samotnou škodlivou akci totiž nemusí provádět podezřelý program. Útočník pouze přiměje legitimní software, aby ji vykonal za něj.

S tím, jak budou AI asistenti získávat v prohlížečích další schopnosti, může hrozba tohoto problému růst. Rozšíření, které by dříve získalo přístup především k webovému obsahu, se může prostřednictvím AI agenta dostat také k místním souborům, historii prohlížení nebo funkcím, které dokážou na internetu jednat naším jménem.

Mohlo by vás zajímat

Neznámá rozšíření raději odstraňte: A pozor na jedno zvlášť silné oprávnění

Dobrou zprávou je, že nejde o útok, který by nás automaticky ohrožoval při běžném surfování. Jeho výchozím bodem je škodlivé rozšíření, které je už nainstalované v prohlížeči. Podle obsahu zdrojového textu už vývojáři Googlu a Microsoftu zranitelnosti, které jim byly nahlášeny, opravili. Výzkumník proto především doporučuje udržovat prohlížeč aktuální a odstranit rozšíření, která neznáme nebo už nepoužíváme.

Zvýšenou pozornost bychom také měli věnovat doplňkům požadujícím velmi široká oprávnění: Zejména možnost „číst a měnit všechna vaše data na všech webech“.

S nástupem AI přímo do prohlížečů totiž takové oprávnění získává zcela nový rozměr. Už nejde jen o to, k jakým stránkám se může dostat samotné rozšíření. Důležité začíná být také to, zda jeho prostřednictvím nelze ovládnout AI asistenta, který má v prohlížeči ještě mnohem větší pravomoci.

Zdroj: Bleeping Computer

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky

Testy a žebříčky

bezpečnost

Tipy a triky