Hilos · 3 noticias en 21 días
Una extensión de navegador con dos permisos comunes puede secuestrar el asistente de IA integrado de cinco productos Chromium (16/09)
- Noticias
- 3
- Briefings
- 3
- Empieza
- Última
-
Extensiones de Chrome y Edge distribuyen un framework modular que roba cripto, datos del navegador e inyecta señuelos ClickFix (30/08)
Las extensiones entregaban un framework de malware que después desplegaba módulos separados para vaciar billeteras de criptomonedas, robar datos sensibles e historial de navegación, y meter señuelos ClickFix dentro de las páginas. El patrón de distribución es el mismo que se viene viendo en las tiendas de extensiones: el actor compra una extensión legítima que ya tiene usuarios, o publica una versión limpia y espera a juntar instalaciones, y recién entonces sube la versión con el comportamiento malicioso. La actualización llega sola y el usuario nunca vuelve a revisar los permisos que aceptó meses atrás. BleepingComputer
-
BragJack: un solo complemento malicioso secuestra los asistentes de IA de cinco navegadores, y la técnica no es prompt injection (19/09)
Gal Weizman, de Forever Security, lo demostró contra Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude in Chrome, y se llevó más de 20.000 dólares en recompensas —entre 600 y 7.000 por proveedor— y dos CVE. La pieza común es declarativeNetRequest, la función de Chromium que deja a una extensión modificar cómo se manejan los pedidos de red: con eso debilitó encabezados de seguridad y redirigió un recurso JavaScript para ejecutar código adentro del contexto de Gemini y hablarle directamente al componente privilegiado de Chrome, salteando el flujo normal (CVE-2026-0628, 7.000 dólares). Contra Comet encontró que la extensión del agente confiaba en un dominio de pruebas de Perplexity sin las protecciones del sitio principal, y desde ahí le ordenó al agente visitar Perplexity, resumir los mails de la víctima y mandarlos a otra dirección. En Edge, que separa el agente en modos "Think" y "Do" justamente para que no reciba instrucciones y actúe al mismo tiempo, halló una condición de carrera que desactiva la restricción un instante (CVE-2026-55945). Weizman llama Prompt Forcing a la técnica: a diferencia de la prompt injection, donde el atacante esconde instrucciones en contenido que la IA ya está leyendo, acá le entrega al agente el prompt completo y las instrucciones de seguimiento, y el agente las traduce a acciones legítimas del navegador con sus propios privilegios. Eso es lo que lo vuelve difícil para las defensas de endpoint: no hay código malicioso ejecutando la acción final, hay software legítimo al que le dijeron qué hacer. Google y Microsoft ya corrigieron; el ataque requiere que la extensión maliciosa ya esté instalada. Sigue de lo de ayer: Plugin4Shell atacaba la cadena de plugins de los agentes de código; esto ataca los permisos que el navegador ya les dio. BleepingComputer · Forever Security
BleepingComputer Forever Security Google Microsoft Claude Gemini Chrome
El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.