Was passiert
Sicherheitsforscher haben eine neue Angriffsvektorkategorie entdeckt, die Browser mit integrierten KI-Assistenten gefährdet. Die sogenannte BragJack-Attacke zielt darauf ab, die Agentic-AI-Funktionen (autonome KI-Agenten) zu kapern, die Hersteller wie Microsoft Edge, Chrome und andere in ihre Browser eingebaut haben.
Bei einem BragJack-Angriff injiziert ein Angreifer manipulierte Eingaben oder Prompts in eine Website oder E-Mail, die der Nutzer besucht oder öffnet. Der Browser-KI-Agent interpretiert diese Befehle und führt sie aus – ohne dass der Nutzer davon erfährt. Dadurch können Angreifer:
- Sensible Daten extrahieren: Der KI-Agent kann Zugriff auf den Browserverlauf, gespeicherte Passwörter, Cookies und lokale Dateien haben. Über manipulierte Prompts können diese Informationen an externe Server übertragen werden.
- Malware installieren oder ausführen: Der Agent könnte zum Download und zur Installation von Malware missbraucht werden, indem er Systemaufrufe oder Dateispeicherungen automatisiert.
- Authentifizierung umgehen: Wenn der KI-Agent Zugriff auf autofill-Funktionen oder Sessions hat, können Angreifer sich als legitime Nutzer ausgeben und auf Konten zugreifen.
- Weitere Angriffsketten starten: Der kompromittierte Agent kann als Einstiegspunkt für mehrstufige Attacken dienen, etwa um andere Systeme im Netzwerk zu infizieren.
Besonders kritisch ist, dass Agentic-AI-Systeme oft mit erweiterten Berechtigungen laufen – teilweise auf Kernel-Ebene oder mit Systemzugriff. Das macht sie deutlich gefährlicher als klassische JavaScript-Exploits, die traditionell durch Browser-Sandboxing begrenzt sind.
Die Attacke funktioniert auch über E-Mails: Ein Angreifer sendet eine Nachricht mit versteckten Prompt-Injektionen, die der KI-Agent automatisch verarbeitet, wenn der Nutzer die Mail in einem E-Mail-Client öffnet, der denselben KI-Assistenten nutzt. Der Nutzer sieht nichts Verdächtiges – die KI führt die Befehle im Hintergrund aus.
Aufgrund der fehlenden Transparenz und der weiten Verbreitung von Browser-KI-Assistenten (Microsoft Edge hat über 10 Millionen aktive Nutzer mit Copilot-Integration) sind potenziell Millionen von Nutzern betroffen. Hersteller haben bislang keine standardisierten Schutzmaßnahmen implementiert.
Einordnung
Die BragJack-Entdeckung offenbart ein grundsätzliches Sicherheitsdilemma der modernen KI-Integration: Browser-Hersteller rüsten ihre Anwendungen mit autonomen KI-Agenten aus, um den Nutzern Produktivitätsvorteile zu bringen. Diese Agenten sollen eigenständig Aufgaben wie Recherche, Datenspeicherung oder Automatisierung übernehmen.
Das Problem: Diese Agenten werden oft nicht als separate, isolierte Systeme konzipiert. Sie haben tiefe Integrationspunkte mit dem Browser und dem Betriebssystem. Sie können auf Dateisysteme zugreifen, HTTP-Anfragen tätigen, lokale Daten lesen und schreiben. Gleichzeitig sind sie – wie alle großen Sprachmodelle – für Prompt Injection anfällig, eine Technik, bei der Angreifer durch geschickt formulierte Texteingaben die KI zur Ausführung ungewollter Befehle bringen.
Versus klassischen Sicherheitsbedrohungen gibt es bei Agentic-AI-Angriffen keinen visuellen oder auditiven Alert. Der Nutzer sieht nicht, dass sein KI-Agent gerade sensible Daten exfiltriert oder Systembefehle ausführt. Das ist anders als bei klassischen Malware, wo Prozesse sichtbar sind oder Netzwerk-Traffic monitored wird.
Historisch haben Browser-Hersteller bei der Einführung neuer APIs – wie Geolocation oder Kamera-Zugriff – strengere Zustimmungsmechanismen eingebaut. Bei KI-Assistenten wurde diese Vorsicht oft fallengelassen. Sie laufen standardmäßig mit hohen Berechtigungen, und der Nutzer gibt keine explizite Zustimmung für jede Aktion.
Ferner unterscheidet sich BragJack von traditionellen XSS-Angriffen (Cross-Site Scripting): XSS ist durch Content Security Policy und Same-Origin-Policies begrenzt. KI-Agenten sind oft nicht an diese Grenzen gebunden – sie können browserübergreifend agieren und haben Zugriff auf Betriebssystem-Ressourcen.
Was das bedeutet
BragJack signalisiert, dass die aktuelle Sicherheitsarchitektur von Browser-KI-Assistenten grundlegend überdacht werden muss. Das zentrale Problem ist nicht die KI selbst, sondern das Sicherheitsmodell, in das sie eingebettet ist.
Browser-Hersteller müssen KI-Agenten in strikte Capability-Boxen zwingen: Ein Agent sollte nur auf Daten zugreifen können, die der Nutzer explizit für diese Aufgabe freigegeben hat. Wenn ein KI-Agent beispielsweise eine E-Mail zusammenfassen soll, sollte er nicht gleichzeitig auf den Browserverlauf oder Passwörter zugreifen können. Jede erhöhte Berechtigung – etwa zum Schreiben von Dateien – sollte mit expliziter Nutzerbestätigung verbunden sein.
Zweitens braucht es Auditierung und Logging: Nutzer und Administratoren müssen nachvollziehen können, welche Aktionen ihr KI-Agent durchgeführt hat. Das ist heute nicht der Fall. Ein Audit-Trail würde es ermöglichen, nach Angriffen zu rekonstruieren, was passiert ist, und schneller zu reagieren.
Die Entdeckung unterstreicht auch, dass die KI-Integration in Browser nicht länger als feature-driven vorangetrieben werden kann. Sicherheit muss das Designprinzip sein – nicht eine nachträgliche Überlegung. Bis Hersteller diese Lernkurve gehen, sollten Nutzer erwägen, Browser-KI-Assistenten zu deaktivieren und alternative, isolierte KI-Tools zu nutzen, wenn sie erhöhte Sicherheit brauchen.





