El Compilado Hilos Temas Archivo RSS

Hilos · 3 noticias en 21 días

Una extensión de navegador con dos permisos comunes puede secuestrar el asistente de IA integrado de cinco productos Chromium (16/09)

Noticias
3
Briefings
3
Empieza
Última
  1. Ciberseguridad

    Extensiones de Chrome y Edge distribuyen un framework modular que roba cripto, datos del navegador e inyecta señuelos ClickFix (30/08)

    Las extensiones entregaban un framework de malware que después desplegaba módulos separados para vaciar billeteras de criptomonedas, robar datos sensibles e historial de navegación, y meter señuelos ClickFix dentro de las páginas. El patrón de distribución es el mismo que se viene viendo en las tiendas de extensiones: el actor compra una extensión legítima que ya tiene usuarios, o publica una versión limpia y espera a juntar instalaciones, y recién entonces sube la versión con el comportamiento malicioso. La actualización llega sola y el usuario nunca vuelve a revisar los permisos que aceptó meses atrás. BleepingComputer

    BleepingComputer Chrome

  2. Ciberseguridad

    Una extensión de navegador con dos permisos comunes puede secuestrar el asistente de IA integrado de cinco productos Chromium (16/09)

    Forever Security lo demostró contra Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y la extensión Claude in Chrome. El mecanismo es el mismo en todos: el asistente tiene un "cuerpo" dentro del navegador que ve la pantalla, abre archivos y actúa, y un "cerebro" en los servidores del fabricante; el cuerpo solo acepta órdenes de una página web de confianza, como gemini.google.com o perplexity.ai. Lo que hicieron fue apoderarse de esa página de confianza usando dos permisos que cualquier bloqueador de publicidad pide —modificar páginas y declarativeNetRequest— e inyectar su propio código para hablarle al asistente como si fuera el fabricante. En Chrome llegaron a leer archivos locales y prender cámara y micrófono; en Comet, el peor caso por ser un navegador enteramente agéntico, a leer cualquier archivo, listar el historial, sacar capturas y actuar como el usuario, entrando por una dirección de prueba olvidada (testing.perplexity.com). Solo dos casos tienen CVE: Chrome (CVE-2026-0628, 8,8, corregido en 143.0.7499.192) y Edge (CVE-2026-55945, 4,2, corregido en 150.0.4078.48). Son demostraciones de investigadores, no ataques vistos en la práctica, y todas asumen que la extensión maliciosa ya está instalada. El hilo conductor, según la propia empresa: meter un agente de IA dentro del navegador reabre el camino que los navegadores trabajan para cerrar, el de una extensión de bajo privilegio alcanzando una parte de alto privilegio. The Hacker News · Forever Security

    The Hacker News Forever Security Microsoft Claude Gemini Chrome

  3. Ciberseguridad

    BragJack: un solo complemento malicioso secuestra los asistentes de IA de cinco navegadores, y la técnica no es prompt injection (19/09)

    Gal Weizman, de Forever Security, lo demostró contra Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude in Chrome, y se llevó más de 20.000 dólares en recompensas —entre 600 y 7.000 por proveedor— y dos CVE. La pieza común es declarativeNetRequest, la función de Chromium que deja a una extensión modificar cómo se manejan los pedidos de red: con eso debilitó encabezados de seguridad y redirigió un recurso JavaScript para ejecutar código adentro del contexto de Gemini y hablarle directamente al componente privilegiado de Chrome, salteando el flujo normal (CVE-2026-0628, 7.000 dólares). Contra Comet encontró que la extensión del agente confiaba en un dominio de pruebas de Perplexity sin las protecciones del sitio principal, y desde ahí le ordenó al agente visitar Perplexity, resumir los mails de la víctima y mandarlos a otra dirección. En Edge, que separa el agente en modos "Think" y "Do" justamente para que no reciba instrucciones y actúe al mismo tiempo, halló una condición de carrera que desactiva la restricción un instante (CVE-2026-55945). Weizman llama Prompt Forcing a la técnica: a diferencia de la prompt injection, donde el atacante esconde instrucciones en contenido que la IA ya está leyendo, acá le entrega al agente el prompt completo y las instrucciones de seguimiento, y el agente las traduce a acciones legítimas del navegador con sus propios privilegios. Eso es lo que lo vuelve difícil para las defensas de endpoint: no hay código malicioso ejecutando la acción final, hay software legítimo al que le dijeron qué hacer. Google y Microsoft ya corrigieron; el ataque requiere que la extensión maliciosa ya esté instalada. Sigue de lo de ayer: Plugin4Shell atacaba la cadena de plugins de los agentes de código; esto ataca los permisos que el navegador ya les dio. BleepingComputer · Forever Security

    BleepingComputer Forever Security Google Microsoft Claude Gemini Chrome

El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.