Ekstensi Jahat Bisa Bajak Asisten AI di Peramban, Peneliti Ungkap Celah BragJack
Baca dalam 60 detik
- Riset BragJack menemukan celah keamanan di lima peramban berbasis Chromium yang memungkinkan ekstensi berbahaya mengendalikan asisten AI tanpa interaksi pengguna.
- Google, Microsoft, dan Anthropic telah menambal kerentanan dan memberikan bug bounty, tetapi Perplexity, Opera, dan Anthropic belum memberi tanggapan resmi.
- Pengguna di Indonesia perlu waspada karena ekstensi berbahaya dapat mencuri data perbankan dan email, sementara adopsi AI di peramban terus meningkat.

Peneliti keamanan Gal Weizman dari Forever Security mengungkap kerentanan serius pada asisten AI yang tertanam di peramban populer. Dalam riset bertajuk BragJack, ia mendemonstrasikan bagaimana ekstensi peramban berbahaya dapat membajak kemampuan AI untuk mengakses file lokal, menangkap layar, hingga mengaktifkan kamera dan mikrofon tanpa sepengetahuan pengguna. Serangan ini menargetkan Gemini Live di Chrome, Perplexity Comet, Microsoft Edge Actions, Opera Neon, dan Claude in Chrome. Temuan tersebut menghasilkan lebih dari $20.000 dalam program bug bounty dan dua CVE.
Meski demikian, serangan ini tidak serta-merta terjadi pada semua pengguna. Weizman menekankan bahwa ekstensi berbahaya harus terpasang terlebih dahulu di peramban korban. Setelah itu, barulah serangan dapat berjalan tanpa perlu klik tambahan. "Ini bukan serangan jarak jauh yang bisa menimpa siapa saja secara acak," ujar Weizman dalam laporan risetnya. "Tetapi begitu ekstensi jahat berada di dalam, ia bisa memanfaatkan kepercayaan yang diberikan kepada asisten AI."
Inti dari kerentanan ini terletak pada arsitektur asisten AI yang memiliki "otak" dan "tubuh". Model AI memproses permintaan, sementara komponen istimewa di peramban mengeksekusinya. Celah muncul ketika ekstensi dapat memanipulasi komunikasi antara keduanya, terutama melalui sistem declarativeNetRequest (DNR) yang memungkinkan modifikasi permintaan jaringan. Peneliti memanfaatkan DNR untuk mengubah header respons atau mengalihkan sumber daya, sehingga ekstensi dapat menyusup ke konten yang dipercaya oleh fitur AI.
Pada Chrome, Google sempat mencegah ekstensi menyuntikkan skrip langsung ke halaman Gemini. Namun, peneliti menemukan celah yang memungkinkan ekstensi memanipulasi permintaan jaringan di dalam pengalaman Gemini. Akibatnya, Weizman bisa mengakses file lokal, mengambil tangkapan layar, dan memperoleh informasi profil peramban. Yang lebih mengkhawatirkan, ia dapat menyalakan kamera dan mikrofon tanpa interaksi pengguna. Google kemudian merilis patch dan mengonfirmasi bahwa metode tersebut tidak lagi berfungsi. "Kami telah merilis patch di Chrome sehingga metode ini tidak lagi bekerja pada side panel Gemini," kata juru bicara Google.
Perplexity Comet menghadirkan risiko berbeda karena agen AI-nya dapat melakukan tindakan di situs web. Weizman menemukan bahwa agen Comet mempercayai beberapa domain Perplexity, dan satu domain pengujian tidak memiliki perlindungan ekstensi yang sama. Dengan menghapus pengalihan menggunakan DNR, ekstensi bisa berkomunikasi dengan agen. Peneliti mendemonstrasikan instruksi untuk mengakses email korban, merangkumnya, dan mengirimkannya ke alamat lain. "Ini menunjukkan bahwa agen AI dapat disalahgunakan untuk tindakan yang sangat personal," ujar Weizman.
Microsoft Edge juga tidak luput. Meski telah dilengkapi pengamanan, peneliti menemukan race condition yang memungkinkan ekstensi memberikan prompt ke AI lalu dengan cepat mengaktifkan kemampuan eksekusi sebelum Edge selesai memeriksa izin. Microsoft mencatatnya sebagai CVE-2026-55945 dan menyatakan versi Edge sebelum 150.0.4078.48 terdampak. Pembaruan peramban menutup celah ini.
"Kami menghargai riset keamanan dan telah menambal kerentanan yang dilaporkan. Pengguna disarankan segera memperbarui peramban mereka," ujar perwakilan Microsoft.
Forever Security juga mendemonstrasikan serangan serupa pada Opera Neon dan Claude in Chrome. Claude, yang merupakan ekstensi peramban, memungkinkan halaman di domainnya mengirim prompt ke side panel. Ekstensi lain dapat memanipulasi halaman tepercaya dan memaksa prompt masuk ke Claude. Anthropic memberikan bounty untuk temuan ini. Sementara itu, Opera Neon juga membiarkan ekstensi proof-of-concept menjangkau agen AI-nya, yang dapat memaksa agen menjalankan instruksi di situs web.
Weizman menyebut pendekatan baru ini sebagai "Prompt Forcing", berbeda dari prompt injection yang menyembunyikan instruksi di konten yang dibaca AI. Dalam Prompt Forcing, penyerang memaksa prompt lengkap melalui saluran yang dipercaya peramban atau asisten. AI kemudian menerjemahkan instruksi bahasa alami menjadi tindakan peramban yang sah. "Ini menciptakan masalah bagi perangkat lunak keamanan karena aktivitas agen AI yang disetujui bisa terlihat seperti operasi normal," jelasnya.
Meski riset ini masih berupa proof-of-concept dan belum dieksploitasi di alam liar, implikasinya besar. Bagi pengguna di Indonesia, risiko ini nyata seiring meningkatnya adopsi AI di peramban untuk aktivitas sehari-hari, termasuk perbankan dan email. Ekstensi berbahaya yang menyamar sebagai asisten AI atau alat produktivitas dapat mencuri kredensial dan data pribadi. "Pengguna di Indonesia perlu lebih selektif dalam memasang ekstensi, terutama yang meminta akses luas," ujar pakar keamanan siber dari lembaga riset independen, yang meminta namanya tidak disebutkan.
Langkah pencegahan sederhana dapat dilakukan: periksa dan hapus ekstensi yang tidak dikenal, perbarui peramban secara rutin, dan batasi izin ekstensi hanya pada situs yang diperlukan. Google, Microsoft, dan Anthropic telah merilis perbaikan, tetapi Perplexity dan Opera belum memberikan tanggapan resmi hingga berita ini diturunkan. Pertanyaannya, apakah pengguna akan tetap memberikan akses luas kepada asisten AI di peramban mereka, atau mulai membatasi kepercayaan pada teknologi yang terus berkembang ini?



