تخطى إلى المحتوى الرئيسي

BragJack: اختراق وكلاء الذكاء الاصطناعي بخمسة متصفحات

فريق جليتش نيوز
18 سبتمبر0 مشاهدة5 دقائق
BragJack: اختراق وكلاء الذكاء الاصطناعي بخمسة متصفحات

كشف هجوم BragJack عن ثغرات حرجة سمحت لملحقات المتصفح الخبيثة بالسيطرة على وكلاء الذكاء الاصطناعي في خمسة متصفحات رائدة، مما يهدد بيانات المستخدمين.

مقدمة تحليلية

أظهرت Forever Security في 16 سبتمبر 2026 اختراقاً شديد الخطورة أطلق عليه اسم BragJack، استهدف وكلاء الذكاء الاصطناعي المدمجين في خمسة من المتصفحات الأكثر شيوعاً. البحث أثبت أن ملحقات المتصفح الخبيثة، بمجرد تثبيتها والحصول على الأذونات الضرورية، يمكنها التحكم بالوكلاء واستخراج البيانات دون تفاعل إضافي من المستخدم. هذا الهجوم شمل Google Chrome مع Gemini Live، وMicrosoft Edge مع Copilot، وOpera Neon، وPerplexity Comet، بالإضافة إلى Claude في Chrome. BragJack يعترض قنوات الاتصال والأوامر لوكلاء الذكاء الاصطناعي داخل المتصفح، مما يتيح استدعاء مباشر لوظائف مميزة أو فرض إرسال أوامر لمعالجة الذكاء الاصطناعي.

الشركات المعنية، بما في ذلك Google وMicrosoft، أصدرت بالفعل تصحيحات لهذه الثغرات، التي سُجلت تحت معرّفات CVE-2026-0628 وCVE-2026-55945، على التوالي. بينما ذكرت Dark Reading أن المشاكل قد حُلّت من قبل البائعين المعنيين، ولم تُسجّل أي عمليات استغلال في العالم الحقيقي بعد، فإن طبيعة الهجوم تكشف عن نقاط ضعف هيكلية في دمج الذكاء الاصطناعي ضمن بيئات المتصفحات، وتلقي بظلالها على مفهوم "الذكاء الوكيل" الذي يُفترض أن يوفر مساعدة آمنة. يمثل هذا التقرير تحذيراً واضحاً من مخاطر التوسع غير المقيّد لأذونات الملحقات وتأثيرها على الوظائف الأساسية للمتصفح.

التحليل التقني

تتنوع آليات هجوم BragJack بين المتصفحات، لكنها جميعاً تعتمد على فرضية وجود إضافة خبيثة أو مخترقة مثبتة بالفعل بأذونات ضرورية. يتطلب الهجوم تدخل الإضافة بين معالجة الويب الخاصة بالذكاء الاصطناعي والوظائف ذات الامتيازات على جانب المتصفح، والتي تتولى مهام التعامل مع الملفات، علامات التبويب، والتفاعلات مع المواقع.

مسار Chrome و Gemini: تحكم مباشر بالامتيازات

في بيئة Chrome مع Gemini Live، استخدم الباحثون إضافة مزودة بإذن Declarative Net Request (DNR) وأذونات المضيف للموقع المستهدف. من خلال اعتراض حركة المرور إلى WebView الذي يعرض Gemini، أُضعف Content Security Policy (CSP)، مما سمح بإعادة توجيه طلبات JavaScript المشروعة إلى شيفرة يتحكم بها المهاجم. أرسلت السكريبتات التي تعمل داخل `gemini.google.com` أوامر مباشرة إلى واجهة `chrome://glic` ذات الامتيازات. أثبت إثبات المفهوم (PoC) القدرة على الوصول إلى الملفات المحلية، ملفات PDF، لقطات الشاشة، معلومات ملفات التعريف، الكاميرا والميكروفون دون نقرات إضافية من المستخدم.

لا يتطلب هذا المسار إرسال مطالبات للذكاء الاصطناعي.

مسار Edge و Copilot: استغلال السباق وظروف الانتقال

بالنسبة لـ Edge و Copilot، حقنت الإضافة سكريبت في صفحة ترويجية لـ Microsoft، مما منحها وصولاً لوظائف إرسال المطالبات المسموح بها لتلك الصفحة. عبر DNR، أُضعفت قيود تضمين الصفحات، واستغل إذن `debugger` لتوليد أحداث تعادل النقرات. مباشرة بعد إرسال مطالبة قسرية في وضع "Think"، تحول الهجوم إلى وضع "Do"، مستغلاً حالة سباق في المعالجة. أدى ذلك إلى تنفيذ الوكيل لمهام استرجاع المعلومات وإجراءات على المواقع الموثقة باتباع تعليمات المهاجم.

فرض المطالبات (Prompt-Forcing) في Comet و Opera Neon و Claude

في Comet و Opera Neon، استُخدمت صفحات موثوقة من المتصفح تسمح بحقن السكريبتات. في Comet، أزال DNR ترويسة إعادة توجيه HTTP (`Location`) للسماح بتحميل الصفحة المستهدفة وتلقي السكريبت المحقون، مستدعياً وظائف الاتصال بالوكيل المدمج. في Opera Neon، أمكن أيضاً إرسال الأوامر من صفحات موثوقة. أرسل الباحثون مطالبات ومتابعات للوكيل، ما جعله يقوم بإجراءات مثل قراءة رسائل البريد الإلكتروني وسرقة البيانات.

هذه الطريقة، التي تسمى "فرض المطالبات" (Prompt-Forcing)، تختلف عن حقن المطالبات غير المباشر. أما في Claude في Chrome، فقد عدّلت الإضافة الخبيثة صفحة `claude.ai` لتعيين المطالبات التي تمرر للوحة الجانبية لـ Claude، وبالجمع مع أحداث تعادل النقرات عبر أذونات `debugger`، أمكن إرسال المطالبات دون نقرات فعلية، موجّهة الوكيل لاسترداد المعلومات أو تنفيذ الإجراءات على المواقع الموثقة ضمن حدود أذونات Claude.

السياق وتأثير السوق

ينقل هجوم BragJack التركيز من التهديدات التقليدية التي تستهدف المتصفح كنظام أساسي إلى التهديدات التي تستهدف قدرات الذكاء الاصطناعي المدمجة فيه. فبينما كانت المتصفحات تتنافس تاريخياً على السرعة والأمان ودعم المعايير، أضاف دمج وكلاء الذكاء الاصطناعي مثل Gemini Live وCopilot بعداً جديداً للمخاطر. كان المعيار السابق للأمان يعتمد على عزل الملحقات والتحكم الصارم بأذوناتها، مع افتراض أن التفاعل مع المستخدم ضروري للوظائف الحساسة. يكشف BragJack عن هشاشة هذا الافتراض، حيث يمكن لملحق مثبت بالفعل أن يتجاوز تفاعل المستخدم الضروري.

هذا يمثل تحولاً جوهرياً في تقييم المخاطر؛ فبدلاً من القلق بشأن سرقة بيانات التصفح، يجب على المؤسسات الآن القلق بشأن قدرة الملحقات الخبيثة على تشغيل وظائف وكلاء الذكاء الاصطناعي لسرقة الملفات المحلية أو التحكم في حسابات SaaS. الشركات مثل Google وMicrosoft، اللتان تتسابقان لدمج الذكاء الاصطناعي في منتجاتهما الأساسية، تجدان نفسيهما الآن في مواجهة تحديات أمنية معقدة تتعلق بكيفية تفاعل هذه الأنظمة الجديدة مع البيئة المحيطة. في السابق، كانت ثغرات الملحقات قد تؤدي إلى إعلانات غير مرغوبة أو سرقة كلمات مرور بسيطة، لكن BragJack يرفع الرهان بشكل كبير، مما يسمح بالوصول إلى الكاميرا والميكروفون والملفات المحلية على نظام التشغيل، وهي قدرات تتجاوز بكثير نطاق هجمات المتصفح التقليدية. هذا الهجوم يدفع الشركات لإعادة تقييم نماذج أمان الملحقات، وعدم الاكتفاء بمراجعة أذونات تعديل صفحات الويب، بل توسيع نطاق المراجعة ليشمل التأثير المحتمل على امتيازات وكلاء الذكاء الاصطناعي المدمجين.

الخاسر هنا هو الثقة في الملحقات واسعة الامتيازات، والرغبة في دمج الذكاء الاصطناعي بعمق دون تدقيق كافٍ.

تحليل ورأي المحرر

رؤية Glitch4Techs

يجب التعامل مع هجوم BragJack ليس كقصة منفردة عن ثغرات أمنية جرى إصلاحها، بل كتحذير صارخ من التكلفة الخفية لدمج الذكاء الاصطناعي في بيئات المتصفحات. الادعاء بأن المشكلات "حُلّت" من قبل البائعين لا يعفي المؤسسات من مسؤولية إعادة تقييم بنيتها التحتية الأمنية بالكامل. يكشف الهجوم أن إضافة متصفح خبيثة واحدة بأذونات واسعة، مثل إذن Declarative Net Request، يمكنها تحويل مساعد الذكاء الاصطناعي من أداة إنتاجية إلى نقطة اختراق للوصول المباشر إلى الموارد المحلية الحساسة، بما في ذلك الكاميرا والميكروفون والملفات. إن التحديث إلى الإصدارات المصححة، مثل Chrome 143.0.7499.192 أو Edge 150.0.4078.48 وما فوق، هو الحد الأدنى المطلوب، ولكنه لا يعالج المشكلة الأعمق المتمثلة في كيفية إدارة أذونات الملحقات في عصر الذكاء الاصطناعي.

إن تجاهل هذه التفاصيل يعني القبول بمخاطر غير مقبولة، حيث أن وجود ملحق واحد مخترق يمكنه أن يفتح الباب لسرقة معلومات حساسة للغاية، حتى لو لم يتم استغلال هذه الثغرات في العالم الحقيقي بعد. الفشل يكمن في الإفراط بمنح الثقة للملحقات دون فهم كامل لتبعياتها المعقدة مع وكلاء الذكاء الاصطناعي، وهذا خطأ سيكلف الشركات ثمناً باهظاً في المستقبل.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك