{"id":69269,"date":"2026-09-20T03:31:59","date_gmt":"2026-09-20T03:31:59","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69269"},"modified":"2026-09-20T03:31:59","modified_gmt":"2026-09-20T03:31:59","slug":"bragjack-secuestra-asistentes-ia-chrome-69269","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/bragjack-secuestra-asistentes-ia-chrome-69269\/","title":{"rendered":"Malware BragJack secuestra asistentes de IA en Chrome"},"content":{"rendered":"<article>\n<p>\n    Una nueva t\u00e9cnica de ataque acaba de poner en jaque la seguridad de los asistentes de inteligencia artificial integrados en los navegadores m\u00e1s populares. El investigador de seguridad Gal Weizman, de Forever Security, ha revelado un m\u00e9todo, bautizado como <strong>BragJack<\/strong>, que permite a una \u00fanica extensi\u00f3n maliciosa secuestrar el control de asistentes como Gemini Live, Perplexity Comet, Claude para Chrome, el asistente de Microsoft Edge y Opera Neon. La demostraci\u00f3n, realizada sobre cinco navegadores basados en Chromium, ha generado m\u00e1s de 20.000 d\u00f3lares en recompensas por errores (bug bounties) y ha dado lugar a dos vulnerabilidades catalogadas con CVE. El hallazgo expone una fragilidad estructural en la forma en que los navegadores otorgan privilegios a sus componentes de IA y subraya un desaf\u00edo creciente para la seguridad de los endpoints.\n  <\/p>\n<h2>\u00bfQu\u00e9 es BragJack y c\u00f3mo logra secuestrar a los asistentes de IA?<\/h2>\n<p>\n    BragJack es un ataque de prueba de concepto que demuestra c\u00f3mo una extensi\u00f3n maliciosa, una vez instalada en el navegador de la v\u00edctima, puede tomar el control de los asistentes de IA integrados sin necesidad de interacci\u00f3n del usuario. La t\u00e9cnica no requiere enga\u00f1ar al usuario para que interact\u00fae con el asistente; la propia extensi\u00f3n, aprovechando mecanismos leg\u00edtimos del navegador, orquesta el secuestro de forma silenciosa. El investigador identific\u00f3 que los asistentes de <a href=\"https:\/\/overcentral.com\/es\/eset-descubre-promptlock-el-primer-ransomware-con-ia-en-2025\/\" title=\"ESET descubre PromptLock, el primer ransomware con IA en 2025\" data-iacss-internal=\"1\">IA en<\/a> los navegadores est\u00e1n compuestos por dos partes: un \u00abcerebro\u00bb \u2014el modelo de IA que procesa instrucciones\u2014 y un \u00abcuerpo\u00bb \u2014un componente privilegiado del navegador que ejecuta acciones como acceder a pesta\u00f1as, leer contenido, tomar capturas de pantalla o interactuar con sitios web\u2014. El problema es que las extensiones pueden manipular el tr\u00e1fico web y las p\u00e1ginas que esos componentes privilegiados consideran de confianza.\n  <\/p>\n<p>\n    La misma extensi\u00f3n se utiliz\u00f3 contra los cinco objetivos, apoy\u00e1ndose en la funcionalidad <code>declarativeNetRequest<\/code>codecodecodecode (DNR) de Chromium. DNR permite a las extensiones modificar la forma en que se gestionan las solicitudes de red, incluyendo cambiar cabeceras de respuesta y redirigir recursos. Aunque las extensiones tienen bloqueado el acceso directo a componentes privilegiados como <code>chrome:\/\/glic<\/code>codecodecodecode o la inyecci\u00f3n de scripts en sitios de Google como el de Gemini, las reglas DNR s\u00ed pueden interceptar las solicitudes que realiza la aplicaci\u00f3n web de Gemini incrustada en el navegador. Debilitando las cabeceras de seguridad y redirigiendo un recurso JavaScript, el investigador logr\u00f3 ejecutar c\u00f3digo dentro del contexto de Gemini, comunic\u00e1ndose directamente con el componente de IA privilegiado de Chrome, salt\u00e1ndose el flujo normal de solicitudes. El resultado: acceso para leer archivos locales, alcanzar contenido web, tomar capturas de pantalla y potencialmente acceder a la c\u00e1mara y el micr\u00f3fono del navegador. Google asign\u00f3 a esta vulnerabilidad el identificador <strong><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-0628\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CVE-2026-0628<\/a><\/strong> y pag\u00f3 una recompensa de 7.000 d\u00f3lares.\n  <\/p>\n<h2>De la lectura de datos al control total: los ataques a navegadores agentivos<\/h2>\n<p>\n    Los ataques contra navegadores agentivos como Perplexity Comet y Opera Neon van un paso m\u00e1s all\u00e1, porque sus agentes no solo leen informaci\u00f3n, sino que pueden actuar en sitios web. En el caso de Comet, Weizman descubri\u00f3 que la extensi\u00f3n de agente integrada en el navegador confiaba en varios dominios de Perplexity, incluido un dominio de pruebas que no recib\u00eda las mismas protecciones que el sitio principal <code>perplexity.ai<\/code>codecodecodecode. Eliminando una redirecci\u00f3n a ese dominio mediante DNR, el investigador logr\u00f3 cargarlo e inyectar un script de contenido capaz de comunicarse con el agente integrado. El acceso resultante inclu\u00eda historial de navegaci\u00f3n, capturas de pantalla, archivos locales y la capacidad de enviar instrucciones al agente. Weizman demostr\u00f3 c\u00f3mo forzar al agente a visitar Perplexity, resumir los correos electr\u00f3nicos de la v\u00edctima y enviar los resultados a otra direcci\u00f3n.\n  <\/p>\n<p>\n    Microsoft Edge present\u00f3 un desaf\u00edo diferente. La compa\u00f1\u00eda hab\u00eda dividido su agente en dos modos: \u00abThink\u00bb (pensar) y \u00abDo\u00bb (hacer), para evitar que tomara instrucciones y acciones arbitrarias al mismo tiempo. Weizman encontr\u00f3 una condici\u00f3n de carrera (race condition) que, brevemente, deshabilita la restricci\u00f3n mientras fuerza una instrucci\u00f3n, y luego reactiva la capacidad de acci\u00f3n antes de que el agente compruebe su estado. Microsoft asign\u00f3 a esta vulnerabilidad el identificador <strong>CVE-2026-55945<\/strong>. Se demostraron fallos similares contra Opera Neon y Claude en Chrome, aunque este \u00faltimo es en s\u00ed mismo una extensi\u00f3n del navegador y no un componente integrado a nivel de navegador.\n  <\/p>\n<p>\n    A principios de este a\u00f1o, investigadores de Manifold Security reportaron una debilidad relacionada en Claude para Chrome: la extensi\u00f3n ejecutaba sus flujos de trabajo de IA integrados en clics sint\u00e9ticos sin verificar que provinieran de un usuario real. El c\u00f3digo se\u00f1alado segu\u00eda siendo reproducible ocho versiones despu\u00e9s. Este hallazgo sigui\u00f3 a <strong>ClaudeBleed<\/strong>, una vulnerabilidad anterior en la misma extensi\u00f3n que LayerX revel\u00f3 en abril, en la que Claude para Chrome confiaba en el origen de <code>claude.ai<\/code>codecodecodecode en lugar de comprobar qu\u00e9 script lo estaba utilizando realmente.\n  <\/p>\n<h2>Prompt Forcing: la t\u00e9cnica que entrega el control total al atacante<\/h2>\n<p>\n    Weizman denomina la t\u00e9cnica utilizada para tomar el control de estos agentes como <strong>Prompt Forcing<\/strong>. A diferencia de la inyecci\u00f3n de instrucciones convencional (prompt injection), donde un atacante intenta deslizar instrucciones maliciosas dentro del contenido que la IA ya est\u00e1 leyendo, Prompt Forcing permite al atacante entregar al agente una instrucci\u00f3n completa y las \u00f3rdenes de seguimiento. El agente traduce entonces esas instrucciones en acciones leg\u00edtimas del navegador, utilizando sus privilegios existentes. Esto tiene implicaciones profundas para las defensas en los endpoints, porque la acci\u00f3n final no la ejecuta un c\u00f3digo malicioso convencional: es el propio software leg\u00edtimo, manipulado, el que realiza el ataque.\n  <\/p>\n<p>\n    En la pr\u00e1ctica, una extensi\u00f3n comprometida que tradicionalmente solo podr\u00eda ver contenido web se convierte, en ciertos dise\u00f1os, en una puerta de acceso a software que lee archivos, datos de navegaci\u00f3n y act\u00faa en sitios web en nombre del usuario. La t\u00e9cnica expone una debilidad arquitect\u00f3nica: los asistentes de IA integrados en los navegadores reciben privilegios que deber\u00edan estar estrictamente aislados, pero las extensiones \u2014incluso con permisos limitados\u2014 pueden explotar las v\u00edas de comunicaci\u00f3n que esos asistentes utilizan con el navegador.\n  <\/p>\n<h2>Implicaciones estrat\u00e9gicas y recomendaciones para los usuarios<\/h2>\n<p>\n    BragJack apunta a un desaf\u00edo creciente a medida que los navegadores y otras aplicaciones de escritorio incorporan agentes de IA cada vez m\u00e1s capaces. La posibilidad de que una extensi\u00f3n maliciosa, que antes solo pod\u00eda espiar la actividad web, ahora pueda ordenar a un asistente de IA que lea el correo, tome capturas de pantalla o realice acciones en sitios web bancarios, cambia el panorama de amenazas. Los investigadores han demostrado que el problema no es exclusivo de un fabricante: afecta a Google, Microsoft, Perplexity, Opera y Anthropic, lo que sugiere una debilidad com\u00fan en el dise\u00f1o de la integraci\u00f3n de asistentes de IA en los navegadores Chromium.\n  <\/p>\n<p>\n    Para los usuarios, las medidas de protecci\u00f3n son claras pero esenciales: mantener los navegadores completamente actualizados, eliminar cualquier extensi\u00f3n que no se reconozca o que ya no se utilice, y tratar con m\u00e1xima precauci\u00f3n los permisos que solicitan las extensiones, especialmente aquellos que permiten \u00ableer y modificar todos tus datos en todos los sitios web\u00bb. Estos permisos, aunque a veces necesarios para funcionalidades leg\u00edtimas, representan un vector de atque cr\u00edtico cuando una extensi\u00f3n es maliciosa o est\u00e1 comprometida.\n  <\/p>\n<p>\n    Las empresas que desarrollan navegadores y asistentes de IA deber\u00e1n replantearse la arquitectura de confianza entre las extensiones y los componentes privilegiados. Mientras que las reglas DNR est\u00e1n dise\u00f1adas para dar flexibilidad a las extensiones, su capacidad para interceptar y modificar el tr\u00e1fico de los asistentes de <a href=\"https:\/\/overcentral.com\/es\/osint-con-ia-victima-fraude-67108\/\" title=\"El OSINT con IA convierte a todos en v\u00edctimas de fraude\" data-iacss-internal=\"1\">IA convierte a<\/a> ese mecanismo en un arma de doble filo. Quiz\u00e1s la lecci\u00f3n m\u00e1s importante de BragJack es que la seguridad no puede depender \u00fanicamente de listas de bloqueo o de la protecci\u00f3n de URLs concretas: cuando un componente privilegiado conf\u00eda en el tr\u00e1fico web modificable, cualquier extensi\u00f3n con permisos de red puede convertirse en un caballo de Troya para el asistente de IA.\n  <\/p>\n<p>\n    El investigador ha publicado un desglose t\u00e9cnico completo que cubre los cinco ataques, ofreciendo a la comunidad de seguridad las herramientas para entender y mitigar estas vulnerabilidades. El ecosistema de los navegadores inteligentes est\u00e1 apenas comenzando a madurar, y BragJack es un recordatorio de que cada nueva capacidad trae consigo nuevos riesgos. La pregunta no es si veremos m\u00e1s ataques de este tipo, sino cu\u00e1ndo y c\u00f3mo la industria responder\u00e1 con defensas arquitect\u00f3nicas, no solo reactivas, para proteger a los usuarios que ya conf\u00edan en sus asistentes <a href=\"https:\/\/overcentral.com\/es\/chatbots-ia-salud-errores-medicos-67050\/\" title=\"Chatbots de IA para salud revelan errores m\u00e9dicos y riesgos de datos\" data-iacss-internal=\"1\">de IA para<\/a> tareas cotidianas.\n  <\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva t\u00e9cnica de ataque acaba de poner en jaque la seguridad de los asistentes de inteligencia artificial integrados en los navegadores m\u00e1s populares. El investigador de seguridad Gal Weizman, de Forever Security, ha revelado un m\u00e9todo, bautizado como BragJack, que permite a una \u00fanica extensi\u00f3n maliciosa secuestrar el control de asistentes como Gemini Live, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69269","post","type-post","status-publish","format-standard","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69269"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69269\/revisions"}],"predecessor-version":[{"id":69271,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69269\/revisions\/69271"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69269"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69269"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}