Une extension malveillante peut-elle retourner l’IA de votre navigateur contre vous ? Oui, d’après les travaux de chercheurs qui sont parvenus à détourner les fonctions IA de cinq environnements Chromium pour accéder à des données sensibles et agir au nom de l’internaute.

Des chercheurs ont réussi à détourner les fonctions IA de Chrome, Edge et Comet pour fouiller dans vos données et agir à votre place. © Forever Security
Des chercheurs ont réussi à détourner les fonctions IA de Chrome, Edge et Comet pour fouiller dans vos données et agir à votre place. © Forever Security

Les agents IA prennent progressivement leurs quartiers dans les navigateurs et disposent de droits bien plus étendus que les chatbots cantonnés à leur fenêtre de discussion. Pour accomplir les tâches qu’on leur confie, ils peuvent en effet consulter les onglets ouverts, parcourir des fichiers ou interagir directement avec des sites web. Des capacités étendues que les chercheurs de Forever Security ont voulu mettre à l’épreuve en développant BragJack, une technique d’attaque qui leur a permis de détourner les commandes utilisées par Gemini dans Chrome, ainsi que les agents de Copilot dans Edge, Comet, Opera Neon et Claude in Chrome.

La solution tout-en-un pour protéger votre entreprise
Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

Une extension pour prendre les commandes de l’agent IA

Avant toute chose, BragJack suppose qu’une extension malveillante a déjà été installée dans le navigateur. L’attaque ne permet donc pas de compromettre n’importe quel internaute à distance.

Les chercheurs ont ensuite exploité la possibilité offerte aux extensions Chromium de modifier le traitement des requêtes réseau. Dans Chrome, ils s’en sont servis pour altérer les protections de l’application Gemini embarquée dans le navigateur et détourner l’un des scripts qu’elle charge, de manière à faire exécuter leur propre code. Ils ont alors pu envoyer eux-mêmes à Chrome les commandes normalement transmises par Gemini. Le navigateur les a exécutées comme si elles émanaient de l’assistant, permettant aux chercheurs d’ouvrir des pages ou des fichiers locaux, d’en récupérer le contenu, de lire des PDF et de prendre des captures d’écran.

Autre navigateur, autre méthode. Sur Comet, les chercheurs ont profité d’une faille dans la gestion des domaines de confiance. Constatant que l’agent acceptait les commandes envoyées depuis plusieurs adresses de Perplexity, parmi lesquelles un domaine de test moins protégé que le site principal, ils ont utilisé leur extension pour empêcher ce domaine de rediriger vers le site principal de Perplexity, y injecter leur code et transmettre directement leurs propres instructions à l’agent. Dans leur preuve de concept, ils ont ainsi poussé Comet à consulter les cinq derniers mails du compte utilisé pour le test, à les résumer puis à envoyer le résultat vers une autre adresse.

Opera Neon, Claude in Chrome et les capacités d’action de Copilot dans Edge ont également cédé face à des variantes de cette technique, que les chercheurs ont baptisée « Prompt Forcing ». Contrairement à une injection de prompt classique, l’attaquant ne dissimule pas une consigne malveillante dans un contenu que l’IA pourrait être amenée à lire. Il transmet directement à l’agent la requête de son choix, que ce dernier exécute ensuite en s’appuyant sur les autorisations dont il dispose déjà dans le navigateur.

Les recherches de Forever Security ont finalement débouché sur deux CVE, déjà corrigées au moment de la publication de leurs travaux : CVE-2026-0628 pour Chrome et CVE-2026-55945 pour Edge. Elles ont par ailleurs rapporté plus de 20 000 dollars de primes aux chercheurs, dont 7 000 dollars pour Chrome et autant pour Comet.

Des extensions à surveiller, des navigateurs à tenir à jour

Alors évidemment, BragJack n’est aujourd’hui qu’une preuve de concept documentée dans le cadre de travaux de recherche, et l’attaque impose de surcroît une contrainte de taille puisqu’une extension malveillante doit déjà avoir été installée dans le navigateur. Malgré tout, une technique mise au jour dans le cadre de recherches de sécurité peut aussi être découverte ou reproduite par des attaquants.

La première précaution consiste donc à faire attention aux extensions que l’on installe, à leur provenance et aux autorisations qu’elles réclament. Un ménage régulier permet aussi d’éliminer les modules qui ne servent plus ou dont on ne connaît plus vraiment l’origine. Même attention côté navigateur, qui doit être mis à jour dès que des correctifs sont disponibles

On rappellera enfin que plus un agent peut consulter de données, accéder à des fichiers ou agir au nom de l’utilisateur, plus les conséquences d’un détournement peuvent être lourdes. Il faut donc aussi garder un œil sur les accès accordés à ces assistants et limiter leurs capacités lorsque le navigateur le permet, en particulier lorsqu’elles touchent aux fichiers locaux, aux comptes connectés ou aux actions effectuées directement sur les sites.

À découvrir
Navigateur Web : le Top 7 en 2026
Back to School