Los asistentes de inteligencia artificial están pasando rápidamente de simplemente responder preguntas a realizar acciones directamente dentro del navegador. Pueden leer páginas, analizar contenido, trabajar con pestañas e incluso interactuar con determinados servicios.
Pero mientras aumentan sus capacidades, también aparece una nueva pregunta de seguridad: ¿qué ocurre si un atacante consigue controlar las instrucciones que recibe ese asistente?
Una investigación bautizada como BragJack acaba de mostrar por qué esa pregunta debe tomarse muy en serio.
¿Qué es BragJack?
BragJack es el nombre utilizado por investigadores de Forever Security para agrupar una serie de vulnerabilidades y técnicas capaces de aprovechar la relación entre las extensiones del navegador y los agentes de inteligencia artificial integrados en ellos.
Una extensión normalmente tiene límites claros sobre lo que puede modificar. El problema aparece cuando esa extensión consigue interferir con una página o componente que, a su vez, tiene comunicación privilegiada con el asistente integrado dentro del navegador.
En determinadas circunstancias, esa cadena puede permitir que el propio asistente ejecute instrucciones que el usuario nunca solicitó.
Cinco plataformas fueron analizadas
La investigación incluyó diferentes productos y asistentes que están llevando la IA directamente al navegador.
• Gemini Live integrado en Chrome
• Perplexity Comet
• Microsoft Edge y sus funciones con agente
• Opera Neon
• Claude in Chrome
Los investigadores no consiguieron exactamente el mismo nivel de acceso en todas las plataformas. Cada implementación utiliza una arquitectura diferente y, por tanto, las consecuencias también variaban.
Desde archivos locales hasta cámara y micrófono
Uno de los puntos más llamativos está en el alcance demostrado durante las pruebas.
En el caso relacionado con Chrome, los investigadores describen capacidades que incluían acceso a archivos locales, capturas de pestañas y acceso a cámara y micrófono mediante una vulnerabilidad asociada a la integración del asistente.
En Perplexity Comet se documentaron posibilidades relacionadas con datos del navegador, historial y control del propio agente.
En Edge, Opera Neon y Claude in Chrome, la investigación se centró especialmente en conseguir que los agentes aceptaran y ejecutaran instrucciones controladas por el atacante.
El ataque puede funcionar sin nuevos clics del usuario
Otro detalle destacado por la investigación es que las demostraciones pudieron ejecutarse sin requerir que el usuario confirmara manualmente cada acción mediante nuevos clics.
Esto no significa que cualquier computadora esté siendo atacada automáticamente ni que instalar cualquier extensión permita realizar BragJack.
Las pruebas dependen de vulnerabilidades específicas y de una extensión preparada para aprovechar las debilidades detectadas.
Sin embargo, el descubrimiento demuestra algo importante: la aparición de agentes capaces de actuar de forma autónoma dentro del navegador introduce una superficie de ataque completamente nueva.
Prompt-Forcing: una nueva forma de manipular agentes
Los investigadores utilizan el término Prompt-Forcing para describir una de las ideas centrales de BragJack.
El conocido “prompt injection” normalmente intenta introducir instrucciones escondidas dentro de contenido que posteriormente será procesado por una inteligencia artificial.
En BragJack, el atacante puede intentar ir más lejos.
La técnica busca controlar directamente el mensaje enviado al agente, decidir cuándo recibe la instrucción e incluso encadenar nuevas órdenes posteriormente.
En lugar de engañar a la IA con una instrucción escondida dentro de otro contenido, el atacante intenta controlar directamente lo que el agente recibe como orden.
Un asistente legítimo podría terminar haciendo el trabajo del atacante
Este es probablemente el punto más interesante de toda la investigación.
Los sistemas tradicionales de seguridad suelen buscar código malicioso, procesos sospechosos o archivos conocidos como peligrosos.
Pero en un escenario como BragJack, una parte de las acciones puede ser ejecutada por una herramienta legítima que ya está instalada en el navegador.
El atacante no necesariamente necesita construir un programa diferente para cada acción. Puede intentar indicarle al agente qué quiere conseguir y dejar que sea la propia inteligencia artificial la que determine cómo realizar la tarea.
Eso cambia significativamente el modelo tradicional de seguridad.
Los investigadores pusieron un ejemplo especialmente preocupante
Durante la investigación se plantearon escenarios donde un agente podría recibir instrucciones para revisar determinados correos electrónicos, resumir información y posteriormente enviarla a otra persona.
La importancia de este ejemplo está en que el asistente estaría utilizando funciones para las cuales originalmente tiene permiso.
El verdadero problema sería quién controla la instrucción.
Google, Microsoft, Anthropic y otras compañías recibieron los reportes
Los hallazgos fueron comunicados a las compañías involucradas mediante procesos de divulgación responsable.
La investigación terminó asociada a vulnerabilidades identificadas mediante CVE y a recompensas económicas pagadas por distintos programas de seguridad.
Forever Security reportó recompensas procedentes de compañías como Google, Microsoft, Perplexity, Opera y Anthropic por diferentes descubrimientos relacionados con las pruebas.
Esto también es importante para entender correctamente la noticia: BragJack representa principalmente una investigación de seguridad sobre vulnerabilidades descubiertas y reportadas, no una confirmación de que exista actualmente una campaña masiva explotando estas técnicas contra millones de usuarios.
Las extensiones vuelven a convertirse en una pieza crítica
Para el usuario común, la investigación deja una recomendación bastante sencilla: no instalar extensiones como si fueran herramientas sin importancia.
Las extensiones pueden solicitar permisos considerables y permanecen activas dentro de uno de los programas donde manejamos más información personal: el navegador.
✔ Instala únicamente extensiones que realmente necesites.
✔ Revisa quién es el desarrollador.
✔ Comprueba los permisos solicitados.
✔ Elimina extensiones abandonadas o que ya no utilizas.
✔ Mantén siempre el navegador actualizado.
La IA también está cambiando la ciberseguridad
Durante años, buena parte de la seguridad de los navegadores fue diseñada alrededor de páginas web, procesos, permisos y código claramente separados.
Los agentes de inteligencia artificial complican ese modelo porque pueden interpretar instrucciones, tomar decisiones y actuar en nombre del usuario.
Eso los convierte en herramientas mucho más útiles, pero también significa que controlar las instrucciones que recibe un agente puede resultar extremadamente poderoso.
BragJack funciona como una advertencia temprana sobre un problema que probablemente veremos con mayor frecuencia a medida que Chrome, Edge y otros navegadores permitan a sus asistentes realizar cada vez más tareas.
Los navegadores con agentes de IA prometen hacer muchas tareas por nosotros, pero mientras más permisos reciben, más importante será controlar quién puede darles instrucciones.

