Eine einzige schlechte Erweiterung kann den KI-Assistenten Ihres Browsers übernehmen
Browserhersteller haben das Jahr damit verbracht, KI-Assistenten direkt in den Browser einzubauen, die Ihre Tabs lesen, Ihre Mails zusammenfassen und für Sie klicken können. Ein Forscher hat nun gezeigt, was passiert, wenn eine bösartige Erweiterung im selben Browser landet.
Gal Weizman von Forever Security veröffentlichte die Technik am 19. September unter dem Namen BragJack. Eine Erweiterung, mit kleinen Anpassungen je Browser, kaperte die Assistenten in Google Chrome, Microsoft Edge, Opera Neon, Perplexitys Comet und Claude in Chrome. Sie missbraucht eine Chromium-Funktion namens declarativeNetRequest, die Erweiterungen eigentlich das Blockieren und Umleiten von Netzwerkanfragen erlaubt, um Angreifercode an die privilegierte Stelle zu bringen, an der der Assistent läuft. Den nächsten Schritt nennt Weizman Prompt Forcing, und er ist gemeiner als die übliche Prompt-Injection: Statt Anweisungen in einer Seite zu verstecken und zu hoffen, dass die KI sie liest, übergibt der Angreifer dem Assistenten einen vollständigen Prompt, den dieser ausführt, als hätten Sie ihn getippt. Lokale Dateien lesen, den Browserverlauf abziehen, Bildschirmfotos machen, Zusammenfassungen Ihres Postfachs an einen Fremden schicken, alles vorgeführt.
Google bewertete seinen Teil des Problems mit 8,8 von 10 und führt ihn als CVE-2026-0628. Der von Microsoft ist CVE-2026-55945. Beide sind behoben, die Hersteller zahlten zusammen rund 20.000 Dollar an Prämien, und niemand hat das Verfahren bislang in einem echten Angriff gesehen. Es braucht außerdem zuerst eine Erweiterung auf Ihrem Rechner, und genau das haben Sie in der Hand.
Erledigen Sie diese Woche also das Langweilige. Öffnen Sie die Erweiterungsseite Ihres Browsers, entfernen Sie alles, was Sie nicht kennen oder seit Monaten nicht genutzt haben, und lesen Sie das Berechtigungsfenster, wenn etwas Neues verlangt, "alle Ihre Daten auf allen Websites zu lesen und zu ändern", denn genau von diesem Zugriff lebt der Angriff. Sorgen Sie danach dafür, dass der Browser selbst aktuell ist. Die App-Update-Prüfung von Tendvane nutzt winget, um Browser und andere installierte Programme zu melden, die hinter ihrer neuesten Version zurückliegen.