El investigador de seguridad Gal Weizman, de Forever Security, ha revelado una nueva técnica de ataque que permite secuestrar los asistentes de IA integrados en navegadores populares mediante una única extensión maliciosa.
La prueba de concepto, denominada BragJack, se demostró en cinco navegadores o asistentes basados en Chromium: Gemini Live de Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude de Anthropic para Chrome.
La investigación generó más de 20.000 dólares en recompensas por la detección de errores por parte de los cinco proveedores, con importes que oscilaban entre 600 y 7.000 dólares, y produjo dos vulnerabilidades CVE.
El ataque requiere que la extensión maliciosa ya esté instalada en el navegador de la víctima.
Una vez instalada, el investigador demuestra que el ataque puede ejecutarse sin interacción del usuario, permitiendo que una extensión controle un agente de IA del navegador y abuse de sus privilegios para acceder a información confidencial o actuar en nombre de la víctima.
Google y Microsoft ya han corregido las vulnerabilidades que se les asignaron.
El fabricante de monederos de hardware Trezor reveló el viernes que otros 67.000 clientes de EE. UU. se vieron afectados por una filtración de datos en su prove...
Leer artículo →ASUS publicó la vulnerabilidad CVE-2026-75754 el 4 de septiembre de 2026. Esta vulnerabilidad de ASUS Control Center obtiene una puntuación CVSS máxima de 10.0....
Leer artículo →PostgreSQL ha publicado actualizaciones para solucionar una vulnerabilidad de seguridad que permite que una cuenta con el atributo REPLICATION ejecute código ar...
Leer artículo →