Siber Güvenlik

BragJack saldırısı tarayıcılardaki yapay zekâ asistanlarını ele geçirebiliyor

BragJack saldırısı tarayıcılardaki yapay zekâ asistanlarını ele geçirebiliyor
Havuz Partisi + İngilizce

Yeni bir saldırı türü, çeşitli tarayıcılara doğrudan entegre edilmiş yapay zekâ asistanlarını ele geçirerek hassas bilgilere erişebiliyor, kötü niyetli işlemler gerçekleştirebiliyor ve veri sızdırabiliyor.

BragJack adı verilen yeni bir kavram kanıtı saldırısı, beş ajan tabanlı tarayıcı ortamını ele geçirip gizli bilgileri çalabiliyor: Gemini'li Google Chrome, Microsoft Edge, Opera Neon, Perplexity Comet ve Chrome'daki Claude.

Forever Security'de ajan yazılım ve tarayıcı açıkları üzerine çalışan araştırmacı Gal Weizman'ın keşfettiği saldırı, bugün yayımlanan blog yazısına göre firmaya etkilenen şirketlerden 20 bin dolardan fazla hata ödülü kazandırdı.

Weizman yazısında, bugüne kadarki yapay zekâ temelli saldırıların çoğunun aksine BragJack'in yapay zekâ güvenlik bariyerlerini aşmayı gerektirmediğini, hatta saldırganın yapay zekâ ajanının okuyacağı içeriğe gizli talimatlar yerleştirdiği "prompt injection" yöntemine bile dayanmadığını belirtti.

"Daha kötü bir şey keşfettik" diyen Weizman, buldukları tüm açıkların aynı kritik tasarım hatasını paylaştığını ekledi. Dark Reading'e yaptığı açıklamaya göre bu hata, ajan tabanlı tarayıcıların uzantılarla etkileşim biçiminden kaynaklanıyor; saldırganlar iletişim kanalını tamamen ele geçirip tarayıcının yerleşik ajanına istedikleri komutları dayatabiliyor.

Weizman e-posta yoluyla verdiği röportajda şunları söyledi: "Talimatları ajanın etkileşime girdiği verilerin içine ustaca gizleyip tuzağa düşmesini ummalarına gerek yoktu; ajan her şeyi yapmaya ikna olana kadar arka arkaya komut gönderebiliyorlardı. Dikkat çekici olan şu ki bu saldırı, dünyanın en popüler beş ajan tabanlı tarayıcısına karşı etkili oldu. Yani bu tek bir açık örneği değil, yepyeni bir saldırı türü."

Farklı saldırılar, benzer mimari kusur

Forever Security, saldırıdan etkilenen beş şirketle temasa geçti: Google, Microsoft, Opera, Anthropic ve Perplexity. Her biri kendi teknolojisinde bir açık bulunduğunu kabul etti ve Anthropic'in 600 dolarından Google'ın 7 bin dolarına kadar değişen tutarlarda hata ödülü verdi. Google ve Microsoft, Chrome ve Edge tarayıcılarındaki ajan açıkları için sırasıyla CVE-2026-0628 ve CVE-2026-55945 numaralı CVE kayıtları bile oluşturdu. Sorunlar o zamandan beri giderildi.

BragJack her tarayıcıda farklı biçimde ortaya çıktı çünkü her birinde farklı bir açık vardı; ancak tüm tarayıcılarda istismar edilen mimari sorun aynıydı. Her biri, bir tarayıcı uzantısının, güvenilmez bir uzantı ile yüksek yetkili yapay zekâ ajanını birbirinden ayırması gereken sınırı aşmasına izin veriyordu. Weizman'a göre bu, beş tarayıcıdan herhangi birini en az bir uzantı kurulu şekilde kullanan herkesin risk altında olduğu anlamına geliyor; bu da yüz milyonlarca kullanıcı demek.

Örneğin Google Chrome/Gemini'de Chrome, uzantıların Gemini'nin sayfasına script enjekte etmesini engelliyordu ancak bir uzantının Gemini'yi yüklemek için kullanılan ağ isteklerini değiştirmesini engellemiyordu. Araştırmacılar bu boşluğu kullanarak kendi sitelerinden JavaScript kodu yerleştirdi ve Gemini'nin tarayıcı tarafındaki "gövdesinin" kontrolünü ele geçirdi. Blog yazısına göre bu sayede kullanıcı herhangi bir tıklama yapmadan ekran görüntüsü alabildiler, yerel dosyalara erişebildiler, kamera ve mikrofonu etkinleştirebildiler.

Bir başka örnekte, Microsoft Edge/Copilot'ta BragJack'i uygulamak için araştırmacıların daha güçlü savunmalarla karşılaştıkları için iki zafiyeti zincirlemeleri gerekti. Önce, tarayıcı ajanına komut gönderme ayrıcalığına sahip bir Microsoft pazarlama sayfası buldular. Ardından Edge'in "Think" ve "Do" modları arasındaki bir yarış durumundan yararlanarak bu sayfayı koruyan ağ düzeyindeki savunmayı aştılar ve doğru anda mod değiştirerek ajanın hem talimatlarını kabul etmesini hem de eylemleri gerçekleştirmesini sağladılar.

BragJack: yapay zekâ ajanı tehlikesinin kanıtı

BragJack yalnızca saldırganların yapay zekâ ajanlarını manipüle edebileceği bir yol daha gösterdiği için değil, aynı zamanda hafta sonu eski bir Anthropic çalışanı ile şirketin mevcut CEO'sundan gelen ve yapay zekâ gelişimini dizginleme çağrısı yapan ayrı ayrı sert uyarılara ilham veren senaryoyu da gözler önüne serdiği için önem taşıyor. Weizman, Dark Reading'e "yanlış ellerde aşırı güçlü ajanların (tarayıcılarda yaşayanlar gibi) ne kadar tehlikeli olabileceğini" gösterdiğini söyledi.

"Bu araştırmadaki tarayıcı ajanları, saldıran uzantının kendilerine emrettiği her şeyi yapmaya razı oldu; buna hassas bilgilere (e-posta yazışmaları gibi) erişmek, bunları herhangi bir yere sızdırmak ve hatta kullanıcının oturum açtığı herhangi bir sitede yıkıcı işlemler gerçekleştirmek de dahil" dedi.

Weizman'a göre bu nedenle sektör, söz konusu uyarıları dikkate almalı ve ajanları kamuya sunulmadan önce "veri sızıntısına veya sistem durumunda değişikliğe yol açabilecek görevleri tamamlamalarını engelleyecek yerleşik kısıtlamalarla" geliştirme konusunda temkinli ilerlemeli.

Tarayıcı ajanı ele geçirmelerine karşı şimdiden savunma önlemi alın

Kurumlar, BragJack'e ve ajan tabanlı tarayıcıların kontrolden çıkması hâlinde ortaya çıkabilecek diğer saldırılara karşı da derhal adım atmalı. Weizman, kısa vadede kurumların bünyesindeki tüm Chromium tabanlı tarayıcıları güncel tutmasını ve "kurumun denetlemediği, iyi bilinmeyen ve güvenli olduğu doğrulanmamış tüm uzantıları kaldırmasını" tavsiye etti.

Weizman, Dark Reading'e verdiği bilgide, saldırılar mevcut uç nokta tespit ve müdahale (EDR) sistemlerini atlatabilse de bir güvenlik operasyon merkezinin (SOC), her ajan tabanlı tarayıcının yapay zekâ sağlayıcılarıyla geçmiş etkileşimlerini inceleyerek ve potansiyel olarak etkilenmiş uç noktaları belirleyerek tespit mekanizmaları kurabileceğini söyledi. Bunu yaptıktan sonra SOC'nin "tarayıcı ajanının yapay zekâ sağlayıcı sunucusuyla gerçekleştirdiği etkileşimlerin kayıtlarını dışa aktarması ve bir ele geçirmeye işaret edebilecek şüpheli davranışları araması" gerektiğini önerdi.

Weizman, ileriye dönük olarak kurumların ayrıca uç noktadaki ajan bileşenlerinin gerçekleştirdiği işlemleri yakalayan yeni nesil EDR çözümlerini benimsemeyi de düşünmesi gerektiğini; bu çözümlerin zenginleştirilmiş bağlam ve yapay zekâ yetenekleriyle güvenli işlemleri kurumu tehlikeye atanlardan ayırt edebileceğini sözlerine ekledi.

Gece Eğlen, Gündüz Öğren

Kaynak: Dark Reading