跳到主要內容
2026-09-23 日報
開發生態

資安公司揭露 BragJack 攻擊手法:透過惡意延伸套件挾持 Chrome 與 Edge 等 AI 瀏覽器代理

iThome單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據資安公司 Forever Security 揭露,新型態攻擊手法 BragJack 可透過安裝惡意延伸套件,挾持具備 AI 代理功能的主流瀏覽器。受影響範圍包含 Chrome、Edge、Perplexity Comet、Opera Neon 及安裝 Claude in Chrome 的瀏覽器,攻擊者可藉此讀取網頁、操作分頁或代為執行工作,部分情況下甚至不需使用者點擊。該攻擊的核心技術被稱為 DiNneR Serving,利用 Chromium 延伸套件的 declarativeNetRequest(DNR)功能修改 Content Security Policy(CSP)等安全標頭,將載入的 JavaScript 資源重新導向至攻擊者控制的程式碼,進而滲透高權限的瀏覽器代理環境。據報導,5 家受影響公司已承認弱點並發放 600 至 7,000 美元不等的獎金,Google 與微軟將此漏洞分別登記為 CVE-2026-0628 與 CVE-2026-55945 列管。
讀原始報導