{"id":53613,"date":"2026-09-20T13:48:08","date_gmt":"2026-09-20T11:48:08","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=53613"},"modified":"2026-09-20T13:48:08","modified_gmt":"2026-09-20T11:48:08","slug":"bragjack-angriffe-uebernehmen-ki-browseragenten-mit-schaedlichen-erweiterungen","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/bragjack-angriffe-uebernehmen-ki-browseragenten-mit-schaedlichen-erweiterungen\/","title":{"rendered":"BragJack-Angriffe \u00fcbernehmen KI-Browseragenten mit sch\u00e4dlichen Erweiterungen"},"content":{"rendered":"<article>\n<h1>BragJack-Angriffe \u00fcbernehmen KI-Browseragenten mit sch\u00e4dlichen Erweiterungen<\/h1>\n<p>Eine einzige manipulierte Browsererweiterung reicht aus, um die KI-Assistenten g\u00e4ngiger Chromium-Browser vollst\u00e4ndig zu kapern. Der Sicherheitsforscher Gal Weizman von Forever Security hat unter dem Namen BragJack eine Angriffstechnik ver\u00f6ffentlicht, die gegen f\u00fcnf verschiedene Browser und Browser-Assistenten wirkt: Google Chrome (Gemini Live), Perplexity Comet, Microsoft Edge, Opera Neon sowie Anthropics Claude in Chrome. Die Forschung brachte ihm mehr als 20.000 US-Dollar an Bug-Bounties ein und m\u00fcndete in zwei CVE-Eintr\u00e4gen.<\/p>\n<h2>Wie eine Erweiterung zum Einfallstor wird<\/h2>\n<p>Der Angriff setzt voraus, dass die b\u00f6sartige Erweiterung bereits im Browser des Opfers installiert ist. Ist dies der Fall, kann der Missbrauch ohne jede Benutzerinteraktion ablaufen. Die Erweiterung \u00fcbernimmt die Kontrolle \u00fcber den KI-Agenten und nutzt dessen vorhandene Berechtigungen, um auf sensible Daten zuzugreifen oder im Namen des Opfers zu handeln. Sowohl Google als auch Microsoft haben die ihnen zugewiesenen Sicherheitsl\u00fccken inzwischen geschlossen.<\/p>\n<p>Weizman beschreibt in seiner Analyse die Architektur der angegriffenen Systeme als Gehirn und K\u00f6rper. Das KI-Modell (das Gehirn) verarbeitet Anweisungen und entscheidet, was zu tun ist. Eine privilegierte Browserkomponente (der K\u00f6rper) f\u00fchrt diese Aktionen dann aus: Sie greift auf Tabs zu, liest Inhalte, erstellt Screenshots oder interagiert mit Websites. Das Problem liegt darin, dass Browsererweiterungen den Webverkehr und die Seiten manipulieren k\u00f6nnen, denen diese privilegierten Komponenten vertrauen.<\/p>\n<h3>Deklarative Netzwerkumleitung als Schl\u00fcssel<\/h3>\n<p>F\u00fcr alle f\u00fcnf Angriffe nutzte der Forscher die gleiche Erweiterung, die auf Chromiums <strong>declarativeNetRequest (DNR)<\/strong> setzt. DNR erlaubt Erweiterungen, Netzwerkanfragen zu ver\u00e4ndern \u2013 etwa Antwort-Header zu schw\u00e4chen oder Ressourcen umzuleiten. Beim Angriff auf Google Chrome stellte Weizman fest, dass DNR-Regeln selbst dann Abfragen der eingebetteten Gemini-Webanwendung abfangen konnten, wenn die Erweiterung nicht direkt auf die privilegierte <code>chrome:\/\/glic<\/code>-Komponente zugreifen oder Skripte in die Gemini-Seite einspritzen durfte. Durch das Abschw\u00e4chen von Sicherheits-Headern und die Umleitung einer JavaScript-Ressource gelang es ihm, Code im Kontext von Gemini auszuf\u00fchren und direkt mit der privileged KI-Komponente zu kommunizieren. Der Zugriff umfasste lokale Dateien, Webinhalte, Screenshots und potenziell Kamera und Mikrofon. Chrome bewertete den Fehler mit CVE-2026-0628 und zahlte 7.000 US-Dollar.<\/p>\n<h2>Vom Lesen zum Handeln: Agentische Browser unter Druck<\/h2>\n<p>Deutlich weiter gehen die Angriffe auf agentische Browser wie Perplexity Comet und Opera Neon, deren KI-Agenten nicht nur lesen, sondern auch aktiv auf Websites handeln k\u00f6nnen. Bei Comet entdeckte Weizman, dass die browserinterne Agent-Erweiterung mehreren Perplexity-Domains vertraute, darunter einer Testdomain, die nicht denselben Schutz erhielt wie die Hauptseite. Durch das Entfernen einer Weiterleitung auf diese Domain mit DNR konnte er sie laden und ein Content-Skript einschleusen, das mit dem integrierten Agenten kommunizierte. Der resultierende Zugriff umfasste Browserverlauf, Screenshots, lokale Dateien und die F\u00e4higkeit, dem Agenten Befehle zu erteilen. Weizman demonstrierte, wie der Agent gezwungen wurde, Perplexity zu besuchen, die E-Mails des Opfers zusammenzufassen und die Ergebnisse an eine andere Adresse zu senden.<\/p>\n<p>Microsoft Edge stellte eine besondere Herausforderung dar, weil das Unternehmen seinen Agenten in zwei Modi aufgeteilt hatte: <em>Think<\/em> und <em>Do<\/em>, um zu verhindern, dass er gleichzeitig beliebige Anweisungen entgegennimmt und ausf\u00fchrt. Weizman fand eine Race Condition, bei der die Beschr\u00e4nkung kurzzeitig aufgehoben wird, w\u00e4hrend ein Prompt erzwungen wird, und die Aktionsf\u00e4higkeit wieder aktiviert wird, bevor der Agent seinen Zustand \u00fcberpr\u00fcft. Microsoft wies dem Fehler CVE-2026-55945 zu. \u00c4hnliche L\u00fccken wurden gegen Opera Neon und Claude in Chrome nachgewiesen, wobei Letzteres selbst eine Browsererweiterung und kein vollwertiger Browser ist.<\/p>\n<h2>Prompt Forcing: Ein neues Angriffsmuster<\/h2>\n<p>Weizman nennt die Technik zur \u00dcbernahme dieser Agenten <strong>Prompt Forcing<\/strong>. Anders als bei herk\u00f6mmlicher Prompt-Injection, bei der ein Angreifer b\u00f6sartige Anweisungen in Inhalte einschleust, die die KI bereits liest, erm\u00f6glicht Prompt Forcing dem Angreifer, dem Agenten einen vollst\u00e4ndigen Prompt samt Folgeanweisungen zu \u00fcbergeben. Der Agent \u00fcbersetzt diese Anweisungen dann mit seinen bestehenden Berechtigungen in legitime Browseraktionen. Der Forscher argumentiert, dass dies f\u00fcr Endpunkt-Sicherheitsl\u00f6sungen besonders problematisch ist: Die letztendliche Aktion wird nicht von konventionellem Schadcode ausgef\u00fchrt, sondern von legitimer Software, die angewiesen wird, den Angriff durchzuf\u00fchren.<\/p>\n<h2>Schutzma\u00dfnahmen und Ausblick<\/h2>\n<p>BragJack verdeutlicht eine wachsende Herausforderung, je mehr Browser und Endpunktanwendungen mit leistungsf\u00e4higen KI-Agenten ausgestattet werden. Eine kompromittierte Erweiterung, die traditionell nur Webinhalte sehen w\u00fcrde, kann in bestimmten Architekturen zu einem Pfad werden, der auf Dateien, Browserdaten und im Namen des Nutzers agierende Software zugreift. Nutzer sollten ihre Browser stets auf dem neuesten Stand halten, nicht erkannte oder ungenutzte Erweiterungen entfernen und Berechtigungsanfragen mit der Formulierung \u201eLese und \u00e4ndere all deine Daten auf allen Websites\u201c mit \u00e4u\u00dferster Vorsicht behandeln. Weizman hat neben seiner Analyse auch eine vollst\u00e4ndige technische Aufschl\u00fcsselung aller f\u00fcnf Angriffe ver\u00f6ffentlicht.<\/p>\n<p>Die Angriffe zeigen, dass die Sicherheitsarchitektur moderner KI-gest\u00fctzter Browser nicht nur die KI-Modelle selbst, sondern auch die Kommunikationskan\u00e4le zwischen Erweiterungen, Webinhalten und privilegierten Browserkomponenten ber\u00fccksichtigen muss. Die Zahlungen von \u00fcber 20.000 US-Dollar in Bug-Bounties und die Ausstellung von zwei CVEs unterstreichen die Ernsthaftigkeit der Schwachstellen \u2013 und die Dringlichkeit, mit der Browserhersteller und Unternehmen gleicherma\u00dfen auf diese neue Klasse von Angriffen reagieren m\u00fcssen.<\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>BragJack-Angriffe \u00fcbernehmen KI-Browseragenten mit sch\u00e4dlichen Erweiterungen Eine einzige manipulierte Browsererweiterung reicht aus, um die KI-Assistenten g\u00e4ngiger Chromium-Browser vollst\u00e4ndig zu kapern. Der Sicherheitsforscher Gal Weizman von Forever Security hat unter dem Namen BragJack eine Angriffstechnik ver\u00f6ffentlicht, die gegen f\u00fcnf verschiedene Browser und Browser-Assistenten wirkt: Google Chrome (Gemini Live), Perplexity Comet, Microsoft Edge, Opera Neon sowie Anthropics [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-53613","post","type-post","status-publish","format-standard","category-scherheit"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/53613","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=53613"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/53613\/revisions"}],"predecessor-version":[{"id":53614,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/53613\/revisions\/53614"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=53613"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=53613"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=53613"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}