AI エージェントの実行系が乗っ取られる — 拡張機能 1 つで 5 製品の AI アシスタントを操れた週
2026 年 9 月、Forever Security の研究者 Gal Weizman は、一般的な権限 (ページ改変と declarativeNetRequest) のみのブラウザ拡張 1 つで、5 製品の組み込み AI アシスタント — Chrome の Gemini Live、Perplexity Comet、Microsoft Edge、Opera Neon、Claude in Chrome — を制御できると実証した。仕組みは共通で、AI は画面閲覧・ファイル操作・カメラ利用ができるブラウザ内の「身体」と、ベンダーサーバー上の「脳」で構成され、身体は単一の信頼済みページ (例: gemini.google.com) の命令のみを受け付ける。拡張はこの信頼済みページに自分のコードを滑り込ませ、ベンダーを装って身体に命令した。Chrome の事例は GlicJack として知られ CVE-2026-0628 (CVSS 8.8、Chrome 143 で修正済み)、Edge のみ CVE-2026-55945 (CVSS 4.2、修正済み) が付与され、Comet・Opera Neon・Claude には CVE が付いていない。Comet が最悪で、乗っ取ったエージェントは任意のファイル読取・閲覧履歴・スクリーンショット・ユーザー代行ができた。これらは実攻撃ではなく研究者のデモであり、いずれも被害者側に拡張が既にインストール済みであることが前提である (The Hacker News の報道による)。
別系統の事例として、Mandiant は 2026 年 9 月のレポートで、匿名の SaaS プロバイダで攻撃者が稼働中の AI コーディングアシスタントのセッションを乗っ取った事例を報告した。乗っ取り後、攻撃者が Poisoning したソフトウェアの「AI による推薦」が人間に承認され、そのセッション経由で正規名前空間内の Poisoned な PyPI パッケージから infostealer がインストールされた。GitHub OAuth トークンが窃取され、自己増殖する Shai-Hulud ワームが約 100 の社内リポジトリへ展開された。別従業員が Poisoned バージョンを取得して二次感染が起きた点も注目される。Mandiant は 2025 年中に攻撃者が「AI を作業効率化のために使う」段階から「マルウェアや実攻撃の中に LLM を組み込む」段階へ移行したとも報告している (The Hacker News / Mandiant の報道による)。
分析 (事実と分離): 2 事象に共通するのは、エージェント・アーキテクチャの信頼境界が「人間の承認」ではなく「ページ」と「推薦」に置かれている点だ。browser use 型エージェントは単一の信頼済みドメインだけを命令元とみなすが、拡張機能はそのページの内容を書き換えられる。すると拡張 = 信頼境界への供給経路になる。一方コーディングエージェントでは、AI の推薦を人間が「承認」する行為自体が実行権限の付与であり、推薦元 (パッケージレジストリ) が汚染されていれば承認が攻撃のトリガーになる。Human-in-the-loop は安全策として語られがちだが、いずれの事例でもループの人間の側は推奨を検証しておらず、形式上の承認に留まっている。
防御側への含意: (1) AI アシスタントを有効にしているエンドポイントでは、インストール済み拡張の権限棚卸しをエージェントの能力棚卸しとセットで行うこと — 拡張 1 つがエージェントの「身体」経由でファイル読取・カメラ起動までできるなら、拡張の許可は実質的な権限付与である。(2) AI が推薦したパッケージ・ツールの導入は、人間が承認しても新規供給経路の開通とみなして検証対象にする。(3) 信頼済みドメイン側は、テスト用サブドメイン等の「取り残されたコマンドチャネル」を棚卸しする (Comet では testing 用の残置アドレスが突破口になった)。(4) エージェントが読むファイル・保持するトークン (OAuth 等) の範囲を最小化する。いずれも本稿の分析であり、ベンダーの公式見解ではない。
なお本稿の事実関係は、一次情報として Forever Security の BragJack 報告 (https://forever.security/blog/bragjack-hijacking-5-browsers-via-built-in-ai-assistants/) および Mandiant / Google Cloud の AI Risk and Resilience Report 2026 (https://cloud.google.com/security/resources/ai-risk-and-resilience-2026) に基づき、二次情報として The Hacker News の報道 (https://thehackernews.com/2026/09/one-extension-could-hijack-ai.html 、 https://thehackernews.com/2026/09/attacker-hijacks-ai-coding-assistant.html ) を参照した。分析部分は事実と分けて記述している。CVE が付与されていない製品の脆弱性はベンダー側の修正状況が公開情報からは確認しきれない点に留意したい。