CyberNinja Logo
Website Laten Maken Shopify Webshop Realisaties Diensten Blog GRATIS OFFERTE
TECH

BragJack-lek: Extensie Kaapt AI-Assistent in 5 Browsers

DOOR: Thomas Boeckmans
DATUM: 21 september 2026
LEESTIJD: 6 MIN
BragJack-lek: Extensie Kaapt AI-Assistent in 5 Browsers

Gebruik jij of je team de ingebouwde AI-assistent van Chrome, Edge, Opera Neon, Perplexity Comet of Claude in Chrome? Onderzoekers van Forever Security toonden op 16 september 2026 aan hoe één kwaadaardige browserextensie die AI-assistent volledig kan kapen, zonder dat je ergens op klikt. De techniek heet BragJack. Vijf grote browsers waren kwetsbaar, twee kregen een officieel CVE-nummer. Dit is wat er mis was en wat je vandaag moet controleren.

TL;DR

  • Onderzoeker Gal Weizman van Forever Security publiceerde op 16 september 2026 BragJack: een techniek waarmee een browserextensie de ingebouwde AI-agent in Chrome, Edge, Opera Neon, Perplexity Comet en Claude in Chrome kan overnemen (bron: Forever Security, BleepingComputer).
  • De extensie misbruikt vertrouwde communicatiekanalen en de declarativeNetRequest-API, functies die ook gewone advertentieblokkers gebruiken, om zelf commando's aan de AI-agent te geven alsof ze van de browser zelf komen (bron: DarkReading, CyberSecurityNews).
  • Google en Microsoft kenden er een eigen CVE aan toe (CVE-2026-0628 voor Chrome, CVE-2026-55945 voor Edge) en hebben het lek gepatcht. Anthropic, Opera en Perplexity herstelden hun agent ook, zonder apart CVE-nummer. Het onderzoek leverde in totaal ruim 20.000 dollar aan bug bounties op (bron: BleepingComputer, GBHackers).

Wat is er precies aan de hand?

Steeds meer browsers krijgen een ingebouwde AI-agent die voor jou mails samenvat, tabbladen doorzoekt of zelfs klikt en typt op websites. Die agent werkt met verhoogde rechten binnen de browser, want hij moet bij je geschiedenis, bestanden en soms zelfs je camera en microfoon kunnen. Precies dat privilege maakte hem een aantrekkelijk doelwit.

Weizman noemt zijn techniek “prompt forcing”, om ze te onderscheiden van het bekendere “prompt injection”. Bij prompt injection probeert een aanvaller verborgen instructies te verstoppen in een webpagina, in de hoop dat het AI-model ze per ongeluk uitvoert. BragJack gaat een stap verder: de kwaadaardige extensie krijgt volledige controle over het complete commando, het tijdstip waarop het verstuurd wordt, en elk vervolgcommando. Ze doet zich voor als de browser zelf tegenover de AI-agent, nog vóór het model ook maar iets kan beoordelen. Daardoor helpen de gewone veiligheidsfilters van het AI-model hier niet tegen, meldt DarkReading.

Ninja tip

Open vandaag nog chrome://extensions (of het equivalent in je browser) en verwijder elke extensie die je niet herkent of niet meer actief gebruikt. Hoe minder extensies met brede rechten geïnstalleerd staan, hoe kleiner het aanvalsoppervlak voor dit soort technieken, ook na de patch.

Hoe werkt de aanval precies?

De extensie heeft geen bijzondere hacktools nodig. Ze gebruikt gewone browser-functies zoals content scripts en de declarativeNetRequest-API, die normaal dienen om advertenties te blokkeren of netwerkverzoeken aan te passen. Daarmee kaapt de extensie het vertrouwde kanaal waarlangs de browser normaal met zijn eigen AI-agent praat.

Stap 1

Slachtoffer installeert een extensie die er onschuldig uitziet.

Stap 2

Extensie kaapt het vertrouwde kanaal naar de ingebouwde AI-agent, zonder klik van de gebruiker.

Stap 3

AI-agent voert het commando uit met zijn eigen, verhoogde rechten in de browser.

Stap 4

Aanvaller leest bestanden, geschiedenis of tabbladen, of laat de agent acties uitvoeren op een site.

Bij Chrome met Gemini en Edge met Copilot kon dit onder meer lokale bestanden, browsegeschiedenis en tabbladschermafbeeldingen blootleggen. Bij agentic browsers zoals Perplexity Comet en Opera Neon ging het verder: die agents kunnen ook zelf klikken en typen op websites, waardoor een aanvaller ze kon inzetten om in jouw naam acties uit te voeren, meldt CyberSecurityNews. Een aanvaller moet de extensie wel eerst geïnstalleerd krijgen, bijvoorbeeld via de webstore onder een misleidende naam of functie. Eens dat gelukt is, werkt de rest zonder verdere klik van het slachtoffer.

BrowserAI-assistentCVEStatus
Google Chrome Gemini in Chrome CVE-2026-0628 Gepatcht
Microsoft Edge Copilot CVE-2026-55945 Gepatcht
Opera Neon ingebouwde agent geen apart CVE Hersteld
Perplexity Comet ingebouwde agent geen apart CVE Hersteld
Claude in Chrome Claude-extensie geen apart CVE Hersteld

Bron: Forever Security (oorspronkelijk onderzoek), BleepingComputer, GBHackers, 16 tot 19 september 2026.

Wat betekent dit voor jou als KMO?

Vraag: Moet ik nu paniekeren? Nee. De vijf betrokken bedrijven hebben het lek al gedicht, en Weizman deelde de details pas nadat elke vendor een patch had. Wel belangrijk: update je browser en verwijder onbekende extensies, zeker als je team AI-functies in de browser gebruikt.

Vraag: Gebruik ik dit risico eigenlijk wel? Alleen als je browser een ingebouwde AI-agent heeft (Gemini in Chrome, Copilot in Edge, Opera Neon, Perplexity Comet of Claude in Chrome) én je extensies met brede rechten toestaat. Een gewone browser zonder AI-agent en zonder extensies loopt dit specifieke risico niet.

Concreet raden we aan:

  1. Update je browser vandaag naar de laatste versie, op elk toestel in je bedrijf.
  2. Controleer je extensies via chrome://extensions of het equivalent, en verwijder alles wat je niet actief gebruikt of niet herkent.
  3. Werk je met een IT-partner of centraal beheer? Zet een extensie-allowlist in en beperk brede host- en netwerkrechten voor extensies bedrijfsbreed, in plaats van te vertrouwen op elke medewerker apart.
  4. Gebruik je AI-browseragents die zelf kunnen klikken en typen (zoals Comet of Neon)? Zet die functie uit voor gevoelige taken zoals bankieren of interne systemen, tot je zeker weet dat je extensiebeleid op orde is.

Onze mening

Dit is precies het soort lek waar we voor waarschuwden bij eerdere AI-agent incidenten: hoe meer rechten je aan een AI-agent geeft, hoe groter de schade als er ergens een kier zit. Hier zat die kier niet eens in het AI-model zelf, maar in de manier waarop browsers hun eigen agent vertrouwen. Dat is technisch knap gevonden door de onderzoekers, en het is goed dat alle vijf de bedrijven snel patchten.

Voor een KMO verandert de les niet: AI-functies in je browser zijn handig, maar behandel ze niet als vertrouwd-tot-het-tegendeel-bewezen. Extensiebeheer klinkt saai, maar is precies het soort basishygiëne dat dit soort aanvallen onschadelijk houdt, ook de volgende die nog moet uitkomen.

Wat betekent dit voor jou?

  • Update Chrome, Edge en elke andere browser met een ingebouwde AI-agent vandaag nog.
  • Verwijder onbekende of ongebruikte extensies, ook al lijken ze onschuldig.
  • Zet AI-agents die zelf kunnen klikken en typen (Comet, Neon) niet in voor gevoelige taken zonder strikt extensiebeleid.

Wil je zeker weten dat extensie- en AI-beleid bij jou bedrijfsbreed op orde staat, in plaats van per toestel te hopen dat het goed gaat? Neem contact op met CyberNinja of bekijk hoe we AI-tools veilig implementeren voor KMO’s in de Kempen.


Bronnen

Beeldverantwoording

Voor dit artikel konden we geen enkele externe beeldbron gebruiken. We controleerden de volledige toegestane bronvolgorde uit ons beeldbeleid: er bestaat geen Canva-brandtemplate CyberNinja Blog Hero in het gekoppelde Canva-account (leeg resultaat, geen foutmelding), en directe verbindingen naar persmateriaal, Wikimedia Commons, Unsplash en Pexels gaven telkens een verbindingsfout terug omdat het uitgaande netwerkverkeer naar deze domeinen in deze omgeving is geblokkeerd door het organisatiebeleid, niet door een licentietwijfel.

Omdat ons beeldbeleid zelfgetekende of zelf gegenereerde illustraties uitsluit, vielen we terug op de laatste toegestane optie: het standaard OG-fallback beeld van cyberninja.be. Het artikel bevat daardoor geen inline foto’s; het schema dat de aanval uitlegt is bewust HTML met Lucide-iconen in plaats van een afbeelding. We geven dit door aan Thomas, met de aanbeveling om de Canva-brandtemplate CyberNinja Blog Hero aan te maken zodat volgende artikels wel een eigen hero krijgen.

  • og-image.png (bestaand sitebeeld) - CyberNinja.be, eigen werk, standaard OG-fallback
Thomas Boeckmans

Thomas Boeckmans

Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.