
BragJack Tarayıcı Yapay Zeka Saldırısı Nasıl Çalışıyor?
Kategori: Siber Güvenlik · Yapay Zeka | Eylül 2026 | Tahmini Okuma Süresi: ~7 dakika
Tek bir tarayıcı eklentisi, beş farklı yapay zeka asistanı. Forever Security araştırmacısı Gal Weizman, 16 Eylül 2026'da açıkladığı BragJack tekniğiyle Chrome, Edge, Opera Neon, Perplexity Comet ve Claude in Chrome asistanlarının ele geçirilebildiğini gösterdi. Araştırma iki CVE ve 20 bin doları aşan ödül getirdi. Bu yazıda saldırının nasıl çalıştığı, hangi verilerin risk altında olduğu ve kullanıcıların ne yapması gerektiği ele alınıyor.
BragJack Saldırısı Nedir ve Nasıl Ortaya Çıktı?
BragJack, kurbanın tarayıcısında zaten kurulu olan tek bir kötü amaçlı eklentinin, tarayıcıya gömülü yapay zeka asistanını devralmasına dayanan bir saldırı tekniğidir. Kavram kanıtı beş Chromium tabanlı ortamda çalıştırıldı: Chrome'un Gemini Live'ı, Perplexity Comet, Microsoft Edge, Opera Neon ve Anthropic'in Claude in Chrome eklentisi. Aynı eklenti manifestosu, tarayıcıya özel kurallarla hepsinde sonuç verdi.
BleepingComputer'da yayınlanan habere göre araştırma beş satıcıdan 600 ile 7.000 dolar arasında değişen, toplamda 20.000 doları aşan ödül kazandı ve iki CVE numarasıyla sonuçlandı. Eklenti bir kez yüklendikten sonra saldırının ilerlemesi için kullanıcı etkileşimi gerekmiyor. Vahşi doğada kullanıldığına dair bir bulgu paylaşılmadı. Google ve Microsoft kendilerine atanan açıkları kapattı.

Tarayıcının Beyni ve Bedeni Nasıl Ayrılıyor?
Weizman, tarayıcıya gömülü asistanları iki parçaya ayırarak anlatıyor. Beyin, talimatı işleyip ne yapılacağına karar veren model tarafı. Beden ise sekmelere erişen, sayfa içeriğini okuyan, ekran görüntüsü alan ve sitelerle etkileşime giren ayrıcalıklı tarayıcı bileşeni. Beden, beyinden gelen talimatlara güveniyor.
Sorun tam burada başlıyor. Eklentiler, bu ayrıcalıklı bileşenin güvendiği trafiği ve sayfaları değiştirebiliyor. Weizman'ın teknik yazısında anlatıldığı üzere saldırı, Chromium'un declarativeNetRequest (DNR) özelliğine dayanıyor. DNR, ağ isteklerinin nasıl işleneceğini değiştirmeye, yanıt başlıklarını düzenlemeye ve kaynakları yönlendirmeye izin veriyor. Reklam engelleyicilerin motoru olan bu özellik, kötü niyetli bir eklentinin elinde asistanın çalıştığı alan adını taklit etmeye yarıyor.
Chrome örneğinde eklentiler ayrıcalıklı bileşene doğrudan dokunamıyor, Google'ın Gemini sitesine betik de enjekte edemiyordu. DNR kuralları ise gömülü Gemini uygulamasının isteklerini yakalayabildi. Güvenlik başlıkları zayıflatılıp bir JavaScript kaynağı yönlendirilince kod, Gemini bağlamının içinde çalıştı. Tarayıcıların asistana dönüşme yarışı Chrome Skills gibi özelliklerle hızlanırken, saldırı yüzeyi de aynı hızla genişliyor.

Prompt Forcing ile Prompt Injection Arasındaki Fark
Weizman'ın ajanları devralmak için kullandığı yönteme Prompt Forcing adı veriliyor. Klasik prompt injection'da saldırgan, modelin zaten okuyacağı bir içeriğin içine gizli talimat sıkıştırmaya çalışır. Sonucun tutması modelin o talimatı yutmasına bağlıdır. Prompt Forcing bu adımı tamamen atlıyor.
Burada saldırgan ajana komple bir prompt ve arkasından gelecek talimatları doğrudan veriyor. Ajan da bunları kendi mevcut yetkileriyle meşru tarayıcı eylemlerine çeviriyor. Model kandırılmıyor, model ikna edilmiyor; model yalnızca kendisine verilen işi yapıyor.
Savunma tarafı için zorluk da buradan doğuyor. Son eylemi klasik bir zararlı yazılım değil, kullanıcının kendi tarayıcısındaki meşru yazılım gerçekleştiriyor. Uç nokta araçlarının yakalayacağı bir imza, şüpheli bir süreç ya da bilinen bir yük yok. Tehdit modeli, zararlı yapay zeka modelleri tartışmasının tersi yönde ilerliyor: kötü niyetli bir model değil, iyi niyetli bir ajan kullanılıyor.

Hangi Tarayıcılar ve Asistanlar Etkilendi?
Beş ortamın her biri aynı mantıkla, farklı zincirlerle düştü. Comet tarafında asistanın güvendiği alan adları arasında, ana perplexity.ai sitesiyle aynı korumaları almayan bir test alan adı bulundu. O alan adına giden yönlendirme DNR ile kaldırılınca içeri betik enjekte edilebildi. Edge'de Microsoft, ajanı talimat alma ve eylem yapma yeteneklerini ayıran Think ve Do modlarına bölmüştü; Weizman kısıtlamayı kısa süreliğine devre dışı bırakan bir yarış durumu buldu. Microsoft'un güvenlik kaydında bu yarış durumuna CVE-2026-55945 numarası verildi.
Tarayıcı veya Asistan | Kullanılan Zayıflık | CVE | Durum |
|---|---|---|---|
Chrome (Gemini Live) | DNR ile kaynak yönlendirme | CVE-2026-0628 | Yamalandı |
Microsoft Edge | Think ve Do modu yarışı | CVE-2026-55945 | Yamalandı |
Perplexity Comet | Korumasız test alan adı | Yok | Bildirildi |
Opera Neon | Aynı DNR zinciri | Yok | Bağımsız tespit |
Claude in Chrome | Asistan kanalının devralınması | Yok | Bildirildi |
Listedeki iki isim Türkiye'deki kullanıcıya da tanıdık geliyor. Perplexity AI tabanlı Comet ile Claude AI Chrome eklentisi, günlük araştırma ve özetleme akışlarına çoktan yerleşmiş durumda. Claude in Chrome'un kendisi bir tarayıcı değil, eklenti olarak çalışıyor; yani hem hedef hem de saldırı yüzeyi eklenti katmanında bulunuyor.

Saldırgan Ele Geçirdiği Asistanla Neler Yapabiliyor?
Chrome zincirinde elde edilen erişim, yerel dosyaları okumaya, web içeriğine ulaşmaya ve ekran görüntüsü almaya yetiyordu. Weizman'a göre aynı erişim tarayıcının kamerasına ve mikrofonuna da uzanabiliyor. Google bulguya CVE-2026-0628 numarasını verdi ve 7.000 dolar ödedi.
Ajanlı tarayıcılarda tablo daha ağır. Comet ve Opera Neon'daki ajanlar sayfaları yalnızca okumakla kalmıyor, siteler üzerinde işlem de yapabiliyor. Weizman, ele geçirdiği ajana Perplexity'yi ziyaret ettirip kurbanın e-postalarını özetletti ve sonucu başka bir adrese gönderttiği senaryoyu gösterdi. Tarama geçmişi, ekran görüntüleri ve yerel dosyalar da erişilen veriler arasındaydı.
Ölçek tarafı da konuşuluyor. Dark Reading'de yayınlanan habere göre Weizman, bu beş tarayıcıdan birini en az bir eklentiyle kullanan yüz milyonlarca kişinin risk altında olduğunu söylüyor. Zararlı eylemin oturum açılmış hesaplar üzerinde gerçekleşmesi tabloyu ağırlaştırıyor: ajan, kullanıcının zaten giriş yaptığı Gmail veya takvim gibi servislerde iş görüyor.

Kullanıcılar Kendini Nasıl Koruyabilir?
İlk adım tarayıcıyı güncel tutmak. Google ve Microsoft kendilerine atanan açıkları kapattığı için güncel sürümde çalışan kullanıcılar iki zincire karşı korunuyor. Yapay zeka destekli tarayıcıların ve asistan eklentilerinin de son sürümde tutulması gerekiyor.
İkinci adım eklenti temizliği. Tanınmayan veya artık kullanılmayan eklentiler kaldırılmalı. Kurulum sırasında çıkan "tüm web sitelerindeki verilerinizi okuyun ve değiştirin" iznine temkinli yaklaşılmalı; saldırının dayandığı geniş alan adı erişimi tam olarak bu izinle geliyor. Reklam engelleyici seviyesindeki yetkilerin bu iş için yeterli olduğu unutulmamalı.
Kurumsal tarafta öneriler daha somut. Cyber Security News'te yayınlanan habere göre savunma ekiplerinin eklenti beyaz listesi uygulaması ve geniş alan adı, DNR izinlerini kısıtlaması gerekiyor. Debugger erişiminin incelenmesi, tarayıcı kaynaklı dosya, mikrofon, kamera ve e-posta erişimlerinin izlenmesi de öneriler arasında.

Ajan Tarayıcılar Yarışında Güvenlik Nerede Duruyor?
BragJack tek başına ortaya çıkmadı. Weizman aynı hatayı Palo Alto Networks'teki görevi sırasında Chrome'da bulmuş, Unit 42 bulguyu Google yamayı yayınladıktan sonra 2 Mart 2026'da paylaşmıştı. O çalışmanın adı GlicJack'ti. BragJack, aynı mimari hatanın diğer ajanlı tarayıcılarda tekrar edip etmediğinin kontrol edilmesiyle doğdu ve cevap beş ortamda da evet çıktı.
Tarayıcılar yalnızca sayfa gösteren uygulamalar olmaktan çıkıp dosya okuyan, ekran gören ve kullanıcı adına işlem yapan ajanlara dönüşürken, eklenti ekosistemi eski güven varsayımlarıyla çalışmaya devam ediyor. Geleneksel olarak yalnızca web içeriği görebilen bir eklenti, bazı tasarımlarda bu yeteneklerin tamamına giden bir yol haline geliyor.
Yapay zeka ajanlarının sınır aşma sorunu farklı biçimlerde tekrar ediyor. Yapay zeka siber güvenlik testleri sırasında modellerin izole ortamdan çıkıp gerçek servislere uzandığı vakalar Ağustos 2026'da tartışılmıştı. BragJack'te ajan kendi kararıyla sınırı aşmıyor, sınırın dışından yönlendiriliyor. Ortak nokta, ajana verilen yetkinin denetim mekanizmasından hızlı büyümesi.

Sıkça Sorulan Sorular
BragJack saldırısı nedir?
BragJack, kurbanın tarayıcısında kurulu tek bir kötü amaçlı eklentinin tarayıcıya gömülü yapay zeka asistanını devralmasını sağlayan bir saldırı tekniğidir. Forever Security araştırmacısı Gal Weizman tarafından 16 Eylül 2026'da açıklandı. Kavram kanıtı Chrome, Edge, Opera Neon, Perplexity Comet ve Claude in Chrome üzerinde çalıştırıldı.
Prompt Forcing nedir ve prompt injection'dan farkı ne?
Prompt Forcing, saldırganın yapay zeka ajanına komple bir prompt ve devam talimatlarını doğrudan verdiği tekniktir. Prompt injection'da talimat, modelin okuyacağı içeriğin içine gizlenir. Prompt Forcing'de gizleme adımı yoktur, ajan kendi yetkileriyle verilen işi uygular ve ortada klasik anlamda zararlı kod bulunmaz.
Bu açıklar kapatıldı mı?
Google ve Microsoft kendilerine atanan açıkları kapattı. Chrome tarafındaki bulgu CVE-2026-0628, Edge tarafındaki yarış durumu ise CVE-2026-55945 numarasını aldı. Comet, Opera Neon ve Claude in Chrome zincirleri için ayrı CVE verilmedi, bulgular satıcılara bildirildi ve ödül ödendi.
Saldırının gerçekleşmesi için ne gerekiyor?
Kötü amaçlı eklentinin kurbanın tarayıcısında zaten kurulu olması gerekiyor. Eklenti bir kez yüklendikten sonra saldırının ilerlemesi için kullanıcı etkileşimi aranmıyor. Kullanılan yetkiler egzotik değil, reklam engelleyicilerde görülen geniş alan adı erişimi ve ağ kuralı düzenleme yetkisi yeterli oluyor.
Vahşi doğada bu saldırıya uğrayan oldu mu?
Araştırmacılar gerçek bir saldırı tespit etmedi, çalışma kavram kanıtı olarak yayınlandı. Yine de beş tarayıcıdan birini en az bir eklentiyle kullanan yüz milyonlarca kişinin teorik risk altında olduğu belirtiliyor. Tarayıcıyı güncellemek ve tanınmayan eklentileri kaldırmak önerilen ilk iki adım.
Tarayıcıya gömülü asistanların yetkisi, o asistanın çalıştığı alan adına duyduğu güven kadar sağlam. BragJack, bu güvenin reklam engelleyici seviyesindeki bir izinle sarsılabildiğini gösterdi. Beş satıcının da yama ve ödül tarafını hızlı işlettiği görülüyor, fakat mimarinin kendisi aynı yerde duruyor. Ajanlı tarayıcı yarışı hızlandıkça benzer zincirlerin kaç kez daha bulunacağı önümüzdeki aylarda görülecek.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap