Một Tiện Ích Mở Rộng Có Thể Chiếm Quyền Kiểm Soát Trợ Lý AI Trên Chrome, Comet, Edge, Opera Neon và Claude

Các nhà nghiên cứu bảo mật tại Forever Security đã chứng minh rằng một tiện ích mở rộng trình duyệt thông thường có thể chiếm quyền kiểm soát các trợ lý AI được tích hợp trong năm sản phẩm dựa trên Chromium: Gemini Live trong Chrome, Perplexity Comet, Microsoft Edge, Opera Neon và tiện ích Claude trong Chrome. Sau khi cài đặt, nó có thể truy cập AI tích hợp chỉ với một cú nhấp chuột.
Minh họa việc chiếm quyền điều khiển trợ lý AI qua tiện ích mở rộng

Các nhà nghiên cứu bảo mật tại Forever Security đã chứng minh rằng một tiện ích mở rộng trình duyệt thông thường có thể chiếm quyền kiểm soát các trợ lý AI được tích hợp trong năm sản phẩm dựa trên Chromium: Gemini Live trong Chrome, Perplexity Comet, Microsoft Edge, Opera Neon và tiện ích Claude trong Chrome.

Sau khi tiện ích mở rộng được cài đặt, nó có thể truy cập vào AI tích hợp của từng sản phẩm chỉ bằng một cú nhấp chuột. Trên Comet, Edge, Opera Neon và Claude trong Chrome, nó có thể điều khiển AI agent thực hiện các hành động thay mặt kẻ tấn công; trên Chrome và Comet, nó có thể đọc các tệp từ máy tính của người dùng và trên Chrome, nó còn có thể bật camera và micro.

Các phát hiện này là những bản trình diễn nghiên cứu, không phải các cuộc tấn công thực tế ngoài đời thực và mỗi cuộc tấn công đều yêu cầu tiện ích mở rộng của kẻ tấn công phải đang chạy trên trình duyệt của nạn nhân.

Cơ chế hoạt động của cuộc tấn công

Theo Forever Security, tất cả các sản phẩm này đều hoạt động theo cùng một cách. AI có một "thân xác" (body) bên trong trình duyệt có thể nhìn thấy màn hình, mở tệp, sử dụng camera và thực hiện hành động, và một "bộ não" (brain) chạy trên máy chủ của công ty để ra lệnh cho thân xác đó phải làm gì. "Thân xác" này chỉ nhận lệnh từ một trang web đáng tin cậy, chẳng hạn như gemini.google.com cho Chrome hoặc perplexity.ai cho Comet.

Một tiện ích mở rộng vốn dĩ không được phép ra lệnh cho "thân xác" đó. Nó có thể thay đổi các trang web nhưng không thể kiểm soát chính trình duyệt. Phương pháp của Forever Security là chiếm quyền kiểm soát trang web đáng tin cậy mà "thân xác" đó đang lắng nghe, và thông qua đó, gửi các lệnh riêng của mình.

Các nhà nghiên cứu cho biết tiện ích mở rộng chỉ cần hai quyền phổ biến: một quyền thay đổi các trang web (thường được các trình chặn quảng cáo sử dụng) và một quyền gọi là declarativeNetRequest để thay đổi lưu lượng mạng của trình duyệt. Cùng nhau, chúng cho phép tiện ích mở rộng chèn mã riêng của mình vào trang đáng tin cậy và giao tiếp với AI như thể nó là nhà cung cấp chính thức.

Các lỗ hổng CVE và tiền thưởng lỗi

Trường hợp của Chrome không phải là mới. Nhà nghiên cứu Gal Weizman của Forever Security lần đầu tiên trình bày chi tiết công khai vào tháng 3 với tên gọi GlicJack, và Google đã khắc phục nó vào đầu tháng 1 năm 2026 trong phiên bản Chrome 143.0.7499.192. Lỗ hổng này được theo dõi dưới mã CVE-2026-0628 và được cơ quan an ninh mạng CISA của Hoa Kỳ đánh giá 8.8/10 điểm.

Bốn trường hợp còn lại là những gì Weizman đã bổ sung trong năm nay. Sử dụng cùng một ý tưởng, Forever Security cho biết họ đã tiếp cận được AI tích hợp trong Comet, Edge, Opera Neon và Claude trong Chrome. Chỉ có phát hiện trên Edge là nhận được mã CVE, CVE-2026-55945, một vấn đề có mức độ nghiêm trọng thấp hơn (4.2 điểm) mà Microsoft đã khắc phục trong phiên bản Edge 150.0.4078.48 vào ngày 2 tháng 7.

Các phát hiện về Comet, Opera Neon và Claude không có mã CVE và dựa trên báo cáo riêng của Forever Security. Công ty cho biết họ đã kiếm được khoảng 20.000 USD tiền thưởng lỗi (bug bounty) từ năm sản phẩm này.

So sánh khả năng tấn công trên các nền tảng

Forever Security đã liệt kê những gì mỗi cuộc tấn công có thể thực hiện:

Khả năng Chrome Comet Edge Opera Neon Claude (Chrome)
Đọc tệp cục bộ Có Có Không Không Không
Máy ảnh và micro Có Không Không Không Không
Kiểm soát AI agent Không Có Có Có Có
Rò rỉ hồ sơ trình duyệt Có Có Không Không Không
Chụp ảnh màn hình Có Có Không Không Không
Mã lỗi CVE CVE-2026-0628 Không CVE-2026-55945 Không Không

Chi tiết các trường hợp cụ thể

Các nhà nghiên cứu cho biết Comet là trường hợp tệ nhất. Perplexity đã xây dựng Comet như một trình duyệt hoàn toàn do AI điều khiển, vì vậy agent của nó có quyền hạn rất rộng: một khi bị chiếm quyền, nó có thể đọc bất kỳ tệp nào trên máy tính, liệt kê các trang web người dùng đã truy cập, chụp ảnh màn hình và hành động như người dùng.

Perplexity đã chặn các tiện ích mở rộng khỏi trang chính của mình, vì vậy Forever Security đã sử dụng một địa chỉ thử nghiệm còn sót lại, testing.perplexity.com, vốn không được thắt chặt bảo mật theo cùng một cách.

Claude trong Chrome là trường hợp nhẹ nhất. Forever Security gọi đây là phát hiện ít nghiêm trọng nhất trong nghiên cứu vì đây là hành vi một tiện ích mở rộng lạm dụng một tiện ích mở rộng khác, chứ không phải lạm dụng chính trình duyệt. Anthropic đã xếp hạng mức độ nghiêm trọng trung bình và trả tiền thưởng.

Edge là trình duyệt khó bẻ khóa nhất. Microsoft đã cố gắng ngăn chặn chiêu trò của tiện ích mở rộng, vì vậy Forever Security đã kết hợp hai điểm yếu. Họ đã chiếm quyền kiểm soát một trang tiếp thị của Microsoft vốn được phép gửi lời nhắc (prompts) đến AI của Edge, sau đó sử dụng lỗi race condition để thực hiện lệnh.

Opera Neon là trình duyệt dễ nhất. AI của nó nhận lệnh từ opera.com và Opera đã không ngăn chặn các tiện ích mở rộng chạy mã trên trang đó, cho phép tiện ích mở rộng gửi lệnh trực tiếp qua.

Biện pháp phòng ngừa

Tính đến ngày 16 tháng 9 năm 2026, chưa có bằng chứng công khai nào cho thấy năm phương pháp này được sử dụng trong một cuộc tấn công thực tế. Tất cả chúng đều giả định rằng kẻ tấn công đã lừa được người dùng cài đặt tiện ích mở rộng.

Đối với hai sản phẩm có mã CVE, giải pháp là cập nhật Chrome lên phiên bản 143.0.7499.192 trở lên và Edge lên phiên bản 150.0.4078.48 trở lên. Đối với Comet, Opera Neon và Claude trong Chrome, người dùng nên đảm bảo phần mềm của mình luôn được cập nhật và kiểm tra kỹ các tiện ích mở rộng đã cài đặt.

Forever Security kết luận rằng việc đưa một AI agent vào bên trong trình duyệt đã vô tình mở lại một con đường mà các trình duyệt đã nỗ lực đóng lại, cho phép một tiện ích mở rộng đặc quyền thấp có thể tiếp cận được phần đặc quyền cao của trình duyệt.