flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

BragJack: Wie Browser-KI gegen Nutzer missbraucht wird

Eine neue Angriffsmethode kapert die KI-Assistenten in Browsern, um sensible Daten zu stehlen und Malware auszuführen. Sicherheitsforscher warnen vor erheblichen Risiken für Millionen von Nutzern.

BragJack: Wie Browser-KI gegen Nutzer missbraucht wird

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Was passiert

Sicherheitsforscher haben eine neue Angriffsvektorkategorie entdeckt, die Browser mit integrierten KI-Assistenten gefährdet. Die sogenannte BragJack-Attacke zielt darauf ab, die Agentic-AI-Funktionen (autonome KI-Agenten) zu kapern, die Hersteller wie Microsoft Edge, Chrome und andere in ihre Browser eingebaut haben.

Bei einem BragJack-Angriff injiziert ein Angreifer manipulierte Eingaben oder Prompts in eine Website oder E-Mail, die der Nutzer besucht oder öffnet. Der Browser-KI-Agent interpretiert diese Befehle und führt sie aus – ohne dass der Nutzer davon erfährt. Dadurch können Angreifer:

  • Sensible Daten extrahieren: Der KI-Agent kann Zugriff auf den Browserverlauf, gespeicherte Passwörter, Cookies und lokale Dateien haben. Über manipulierte Prompts können diese Informationen an externe Server übertragen werden.
  • Malware installieren oder ausführen: Der Agent könnte zum Download und zur Installation von Malware missbraucht werden, indem er Systemaufrufe oder Dateispeicherungen automatisiert.
  • Authentifizierung umgehen: Wenn der KI-Agent Zugriff auf autofill-Funktionen oder Sessions hat, können Angreifer sich als legitime Nutzer ausgeben und auf Konten zugreifen.
  • Weitere Angriffsketten starten: Der kompromittierte Agent kann als Einstiegspunkt für mehrstufige Attacken dienen, etwa um andere Systeme im Netzwerk zu infizieren.

Besonders kritisch ist, dass Agentic-AI-Systeme oft mit erweiterten Berechtigungen laufen – teilweise auf Kernel-Ebene oder mit Systemzugriff. Das macht sie deutlich gefährlicher als klassische JavaScript-Exploits, die traditionell durch Browser-Sandboxing begrenzt sind.

Die Attacke funktioniert auch über E-Mails: Ein Angreifer sendet eine Nachricht mit versteckten Prompt-Injektionen, die der KI-Agent automatisch verarbeitet, wenn der Nutzer die Mail in einem E-Mail-Client öffnet, der denselben KI-Assistenten nutzt. Der Nutzer sieht nichts Verdächtiges – die KI führt die Befehle im Hintergrund aus.

Aufgrund der fehlenden Transparenz und der weiten Verbreitung von Browser-KI-Assistenten (Microsoft Edge hat über 10 Millionen aktive Nutzer mit Copilot-Integration) sind potenziell Millionen von Nutzern betroffen. Hersteller haben bislang keine standardisierten Schutzmaßnahmen implementiert.

Einordnung

Die BragJack-Entdeckung offenbart ein grundsätzliches Sicherheitsdilemma der modernen KI-Integration: Browser-Hersteller rüsten ihre Anwendungen mit autonomen KI-Agenten aus, um den Nutzern Produktivitätsvorteile zu bringen. Diese Agenten sollen eigenständig Aufgaben wie Recherche, Datenspeicherung oder Automatisierung übernehmen.

Das Problem: Diese Agenten werden oft nicht als separate, isolierte Systeme konzipiert. Sie haben tiefe Integrationspunkte mit dem Browser und dem Betriebssystem. Sie können auf Dateisysteme zugreifen, HTTP-Anfragen tätigen, lokale Daten lesen und schreiben. Gleichzeitig sind sie – wie alle großen Sprachmodelle – für Prompt Injection anfällig, eine Technik, bei der Angreifer durch geschickt formulierte Texteingaben die KI zur Ausführung ungewollter Befehle bringen.

Versus klassischen Sicherheitsbedrohungen gibt es bei Agentic-AI-Angriffen keinen visuellen oder auditiven Alert. Der Nutzer sieht nicht, dass sein KI-Agent gerade sensible Daten exfiltriert oder Systembefehle ausführt. Das ist anders als bei klassischen Malware, wo Prozesse sichtbar sind oder Netzwerk-Traffic monitored wird.

Historisch haben Browser-Hersteller bei der Einführung neuer APIs – wie Geolocation oder Kamera-Zugriff – strengere Zustimmungsmechanismen eingebaut. Bei KI-Assistenten wurde diese Vorsicht oft fallengelassen. Sie laufen standardmäßig mit hohen Berechtigungen, und der Nutzer gibt keine explizite Zustimmung für jede Aktion.

Ferner unterscheidet sich BragJack von traditionellen XSS-Angriffen (Cross-Site Scripting): XSS ist durch Content Security Policy und Same-Origin-Policies begrenzt. KI-Agenten sind oft nicht an diese Grenzen gebunden – sie können browserübergreifend agieren und haben Zugriff auf Betriebssystem-Ressourcen.

Was das bedeutet

BragJack signalisiert, dass die aktuelle Sicherheitsarchitektur von Browser-KI-Assistenten grundlegend überdacht werden muss. Das zentrale Problem ist nicht die KI selbst, sondern das Sicherheitsmodell, in das sie eingebettet ist.

Browser-Hersteller müssen KI-Agenten in strikte Capability-Boxen zwingen: Ein Agent sollte nur auf Daten zugreifen können, die der Nutzer explizit für diese Aufgabe freigegeben hat. Wenn ein KI-Agent beispielsweise eine E-Mail zusammenfassen soll, sollte er nicht gleichzeitig auf den Browserverlauf oder Passwörter zugreifen können. Jede erhöhte Berechtigung – etwa zum Schreiben von Dateien – sollte mit expliziter Nutzerbestätigung verbunden sein.

Zweitens braucht es Auditierung und Logging: Nutzer und Administratoren müssen nachvollziehen können, welche Aktionen ihr KI-Agent durchgeführt hat. Das ist heute nicht der Fall. Ein Audit-Trail würde es ermöglichen, nach Angriffen zu rekonstruieren, was passiert ist, und schneller zu reagieren.

Die Entdeckung unterstreicht auch, dass die KI-Integration in Browser nicht länger als feature-driven vorangetrieben werden kann. Sicherheit muss das Designprinzip sein – nicht eine nachträgliche Überlegung. Bis Hersteller diese Lernkurve gehen, sollten Nutzer erwägen, Browser-KI-Assistenten zu deaktivieren und alternative, isolierte KI-Tools zu nutzen, wenn sie erhöhte Sicherheit brauchen.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel →
SECURITY

Security Operations für KI-gestützte Angriffe: Wie Teams sich neu aufstellen müssen

4 min · 27. Aug.

SECURITY

KI-generierte Sicherheits-Patches: 75% funktionieren nicht richtig

4 min · 6. Aug.

SECURITY

Check Point: Zero-Day in Management Server aktiv ausgenutzt

4 min · 23. Sep.