C
月内に
Forever Securityの研究者が、ChromiumベースのブラウザにおけるAIアシスタントを制御できる攻撃手法「BragJack」
📌 一言でいうと
Forever Securityの研究者が、ChromiumベースのブラウザにおけるAIアシスタントを制御できる攻撃手法「BragJack」を公開しました。この攻撃は、悪意のあるブラウザ拡張機能をインストールさせることで、Gemini LiveやClaudeなどのAIエージェントの特権アクセスを悪用し、ブラウザ操作を乗っ取ることが可能です。現時点では概念実証(PoC)段階であり、実際の攻撃事例は報告されていません。
🔍該当判定
- Google ChromeでGemini LiveやClaudeの拡張機能を利用している
- Microsoft EdgeでAIアシスタント機能を利用している
- Opera NeonやPerplexity CometなどのAI搭載ブラウザを利用している
- 社内で「出所不明なブラウザ拡張機能」のインストールを許可している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
信頼できないブラウザ拡張機能のインストールを禁止し、定期的にインストール済みの拡張機能を確認して不要なものを削除することを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザ拡張機能のインストールに関するご注意
お疲れさまです。情報システム担当です。
ブラウザに導入する「拡張機能」の中には、AIアシスタントなどの機能を悪用してブラウザを不正に操作させるリスクがあるものが存在することが報告されました。
ご協力をお願いしたいこと:
1. 公式ストア以外や、信頼できない提供元からの拡張機能をインストールしないでください。
2. 現在インストールしている拡張機能の中で、心当たりのないものや不要なものがあれば削除してください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
ブラウザに導入する「拡張機能」の中には、AIアシスタントなどの機能を悪用してブラウザを不正に操作させるリスクがあるものが存在することが報告されました。
ご協力をお願いしたいこと:
1. 公式ストア以外や、信頼できない提供元からの拡張機能をインストールしないでください。
2. 現在インストールしている拡張機能の中で、心当たりのないものや不要なものがあれば削除してください。
対応期限: 本日中
Subject: [Security Alert] Caution Regarding Browser Extensions
Dear employees,
It has been reported that some browser extensions can exploit AI assistant features to gain unauthorized control over your browser.
Requested Actions:
1. Do not install extensions from unofficial stores or untrusted sources.
2. Review your currently installed extensions and remove any that are unnecessary or unrecognized.
Deadline: End of day
Dear employees,
It has been reported that some browser extensions can exploit AI assistant features to gain unauthorized control over your browser.
Requested Actions:
1. Do not install extensions from unofficial stores or untrusted sources.
2. Review your currently installed extensions and remove any that are unnecessary or unrecognized.
Deadline: End of day