Une équipe de chercheurs en sécurité a récemment démontré que les intelligences artificielles intégrées dans les navigateurs Chromium peuvent être manipulées pour accéder à vos informations personnelles et agir à votre insu. Leurs découvertes soulèvent des questions cruciales sur la sécurité des navigateurs modernes et mettent en lumière les dangers potentiels liés à l’utilisation imprudente d’extensions.
L’essentiel à retenir
- Les chercheurs ont développé une technique nommée BragJack pour détourner les fonctionnalités IA de navigateurs comme Chrome et Edge.
- Cette attaque nécessite une extension malveillante déjà installée, mais elle révèle des failles potentielles dans la sécurité des navigateurs.
- Des correctifs ont été apportés, mais la vigilance reste de mise concernant les extensions et les autorisations accordées.
Imaginez que vous surfez tranquillement sur le web, utilisant votre navigateur préféré pour gérer vos emails, vos documents et autres données privées. Vous vous sentez en sécurité, mais quelque part, une extension que vous avez installée pourrait être en train de détourner les intelligences artificielles de votre navigateur pour accéder à vos informations personnelles. Cela semble être une scène sortie d’un film d’espionnage, mais c’est exactement ce que les chercheurs de Forever Security ont prouvé possible avec leur technique BragJack.
Comment BragJack exploite les IA de navigateurs pour accéder aux données sensibles
BragJack est une technique d’attaque qui cible les fonctionnalités IA intégrées aux navigateurs comme Chrome, Edge, Comet, Opera Neon, et Claude in Chrome. Les chercheurs ont réussi à exploiter ces assistants pour accéder aux données sensibles de l’utilisateur. Pour ce faire, une extension malveillante doit déjà être installée dans le navigateur, ce qui en fait une attaque ciblée plutôt qu’une menace généralisée.
Un vide-dressing occasionnel rapporte rarement plus de 200 € par mois. Mais l'écart avec les vendeurs les plus performants est plus large qu'on ne le pense : 300 à 900 €/mois pour une activité régulière (2 à 5h/semaine), et 1 000 à 2 500 €+/mois pour les profils qui traitent Vinted comme un vrai canal de vente structuré. La différence ne tient ni à la chance ni à la taille du dressing de départ : elle tient presque entièrement à la méthode (algorithme, pricing, réactivité) appliquée avec régularité.
Avec 📘 Le Guide Vinted, transformez ce canal en revenu complémentaire structuré, voire en une vraie activité e-commerce.
Une méthode complète pour décoder l'algorithme, optimiser vos annonces comme une landing page, automatiser votre relance commerciale et sécuriser votre activité sur le plan fiscal.
🧠 Les 5 facteurs qui pilotent la visibilité de vos annonces (logique proche du SEO)
📈 Une méthode réplicable pour passer d'une activité occasionnelle à un revenu récurrent
⚖️ Statut, fiscalité, professionnalisation : rester en règle en montant en volume
🚫 Le chapitre que personne n'aborde ailleurs : comprendre et prévenir les blocages de compte
Dans le cas de Chrome, par exemple, la technique consiste à altérer les protections de l’application Gemini. Les chercheurs ont réussi à envoyer leurs propres commandes à Chrome, qui, en les exécutant, a permis d’ouvrir des pages, de lire des fichiers PDF et même de prendre des captures d’écran.
Vulnérabilités spécifiques des navigateurs Comet et Edge
Pour Comet, les chercheurs ont exploité une faille dans la gestion des domaines de confiance. En manipulant un domaine de test de Perplexity, ils ont pu injecter du code malveillant pour accéder aux emails de l’utilisateur de manière invisible. Cette attaque démontre à quel point les failles de sécurité peuvent être sournoises et potentiellement destructrices.
Quant à Edge, l’attaque a mis en évidence les capacités de Copilot à exécuter des commandes malveillantes en s’appuyant sur les autorisations existantes. Cette méthode, baptisée « Prompt Forcing », souligne l’importance d’une gestion rigoureuse des autorisations accordées aux extensions et assistants numériques.
Les correctifs apportés et les leçons à tirer pour les utilisateurs
À la suite de ces découvertes, deux CVE (Common Vulnerabilities and Exposures) ont été identifiées et corrigées, garantissant une sécurité renforcée pour les utilisateurs de Chrome et Edge. Cependant, ces incidents rappellent la nécessité d’une vigilance constante quant aux extensions installées. Les utilisateurs sont invités à vérifier régulièrement les autorisations accordées et à supprimer les extensions inutiles ou suspectes.
L’un des principaux enseignements de cette étude est que plus les capacités d’action d’un agent IA sont étendues, plus les risques associés à leur détournement augmentent. Les utilisateurs doivent donc être conscients des autorisations qu’ils accordent et limiter les accès aux données sensibles chaque fois que possible.
Les nouvelles fonctionnalités de sécurité à venir pour les navigateurs Chromium
En réponse à ces menaces, les développeurs de navigateurs Chromium travaillent sur de nouvelles fonctionnalités de sécurité destinées à renforcer la protection des utilisateurs. Parmi celles-ci, on trouve le développement d’un système d’autorisations plus transparent pour les utilisateurs, qui permettra de mieux contrôler les accès accordés aux extensions.
De plus, des améliorations sont prévues pour les systèmes de détection proactive des comportements malveillants, afin d’alerter l’utilisateur en cas d’activité suspecte. Ces évolutions visent à rendre les navigateurs non seulement plus sécurisés, mais également plus intuitifs pour les utilisateurs soucieux de leur vie privée.
La question de la sécurité des navigateurs dans un monde de plus en plus connecté
Alors que les navigateurs deviennent des outils de plus en plus intégrés à notre quotidien numérique, leur sécurité représente un enjeu majeur. Les entreprises comme Forever Security ne sont pas les seules à s’intéresser à ces problématiques. D’autres acteurs, tels que Mozilla et Brave, travaillent également sur des solutions innovantes pour garantir une navigation plus sûre.
Dans un monde où les cyberattaques se multiplient et se complexifient, la collaboration entre les chercheurs en sécurité et les développeurs de logiciels est plus que jamais nécessaire. Ensemble, ils peuvent anticiper les menaces émergentes et développer des stratégies de défense efficaces pour protéger les utilisateurs.
FAQ sur la sécurité des navigateurs et les attaques par détournement d’IA
Qu’est-ce que BragJack et comment fonctionne-t-elle ?
BragJack est une technique d’attaque qui exploite les fonctionnalités IA des navigateurs Chromium pour accéder aux données de l’utilisateur. Elle nécessite l’installation préalable d’une extension malveillante qui modifie les requêtes réseau pour détourner les commandes des assistants numériques.
Quels navigateurs ont été affectés par cette attaque ?
Les chercheurs ont démontré l’efficacité de BragJack sur Chrome, Edge, Comet, Opera Neon, et Claude in Chrome, révélant des failles spécifiques à chacun de ces navigateurs.
Quelles mesures les utilisateurs peuvent-ils prendre pour se protéger ?
Les utilisateurs doivent vérifier régulièrement les extensions installées, surveiller les autorisations accordées et mettre à jour leur navigateur dès que des correctifs de sécurité sont disponibles.
Les navigateurs sont-ils désormais sécurisés contre de telles attaques ?
Des correctifs ont été apportés pour corriger les failles identifiées, mais la vigilance reste de mise. Les développeurs continuent de travailler sur des améliorations pour renforcer la sécurité des navigateurs à l’avenir.