ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • Prompt Forcing, la técnica que secuestra agentes de IA integrados en el navegador

Prompt Forcing, la técnica que secuestra agentes de IA integrados en el navegador

Cinco marionetas con los logotipos de Claude, Chrome, Comet, Opera y Edge colgando de los hilos de dos manos, con una pieza de puzle al fondo
lunes, 21 septiembre 2026 / Publicado en Noticias

Prompt Forcing, la técnica que secuestra agentes de IA integrados en el navegador

Imagen: Forever Security

El investigador de seguridad Gal Weizman, de Forever Security, ha hecho pública una técnica de ataque bautizada BragJack capaz de secuestrar los asistentes de inteligencia artificial integrados en los navegadores usando una única extensión maliciosa. Según recoge BleepingComputer, la prueba de concepto se demostró contra cinco navegadores o asistentes basados en Chromium: Gemini Live de Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude in Chrome de Anthropic.

La investigación ha reportado más de 20.000 dólares en recompensas por errores repartidas entre los cinco fabricantes, con pagos de entre 600 y 7.000 dólares, y ha generado dos CVE. El ataque exige que la extensión maliciosa ya esté instalada en el navegador de la víctima, pero una vez ahí, el propio investigador muestra que el abuso puede ejecutarse sin ninguna interacción del usuario, dando a la extensión control sobre el agente de IA y sus privilegios existentes. Google y Microsoft ya han corregido los fallos que se les asignaron.


Cómo se abusa de componentes de confianza del navegador

Weizman describe estos sistemas con la metáfora de un «cerebro» y un «cuerpo»: el modelo de IA decide qué hacer, y un componente privilegiado del navegador ejecuta la acción, ya sea acceder a pestañas, leer contenido, tomar capturas de pantalla o interactuar con webs. El problema, según el investigador, es que las extensiones pueden manipular el tráfico y las páginas en las que esos componentes privilegiados confían. La misma extensión sirvió para los cinco objetivos, apoyándose en la funcionalidad declarativeNetRequest (DNR) de Chromium, que permite modificar cómo se gestionan las peticiones de red, incluyendo cabeceras de respuesta y redirecciones.

En el caso de Chrome, aunque las extensiones tenían bloqueado el acceso directo al componente privilegiado chrome://glic o la inyección de scripts en el sitio de Gemini, las reglas de DNR sí pudieron interceptar las peticiones de la app web de Gemini incrustada. Debilitando cabeceras de seguridad y redirigiendo un recurso JavaScript, Weizman logró ejecutar código dentro del contexto de Gemini y comunicarse directamente con el componente privilegiado de IA de Chrome. El acceso resultante podía leer ficheros locales, contenido web, tomar capturas de pantalla y potencialmente llegar a la cámara y el micrófono. Chrome asignó a este hallazgo el CVE-2026-0628 y pagó una recompensa de 7.000 dólares.


De leer datos a controlar el agente que actúa

Los ataques contra navegadores agénticos como Perplexity Comet y Opera Neon van más allá, porque sus agentes pueden actuar sobre las webs y no solo leerlas. En Comet, el investigador encontró que el agente integrado confiaba en varios dominios de Perplexity, incluido uno de pruebas que no tenía las mismas protecciones que el sitio principal perplexity.ai. Eliminando una redirección hacia ese dominio con DNR, cargó la página e inyectó un script capaz de hablar con el agente, con acceso al historial de navegación, capturas de pantalla, ficheros locales y la posibilidad de enviarle instrucciones. Weizman demostró forzar al agente a visitar Perplexity, resumir los correos de la víctima y enviar el resultado a otra dirección.

Microsoft Edge presentó un reto distinto: la compañía había dividido su agente en modos «Think» y «Do» para evitar que recibiera instrucciones y ejecutara acciones al mismo tiempo. Weizman halló una condición de carrera que desactiva brevemente esa restricción mientras se fuerza un prompt, y reactiva la capacidad de acción antes de que el agente compruebe su estado, un fallo al que Microsoft asignó el CVE-2026-55945. Se demostraron fallos similares contra Opera Neon y Claude in Chrome, aunque este último es en sí mismo una extensión y no un navegador.


Un patrón que ya se había visto en Claude for Chrome

El contraste lo aporta el autor de la información de BleepingComputer, Ax Sharma, con dos precedentes en la misma extensión. A principios de este año, en su trabajo en Manifold Security, Sharma reportó una debilidad relacionada en Claude for Chrome: la extensión ejecutaba sus flujos de IA con clics sintéticos sin verificar que procedieran de un usuario real, y el código señalado seguía siendo reproducible ocho versiones después. Aquello llegó tras ClaudeBleed, un fallo anterior en la misma extensión que LayerX destapó en abril, en el que Claude for Chrome confiaba en el origen claude.ai en lugar de comprobar qué script estaba realmente al mando.


Prompt Forcing, la técnica detrás del ataque

Weizman llama Prompt Forcing a la técnica empleada para tomar estos agentes. A diferencia de la inyección de prompt tradicional, donde el atacante intenta colar instrucciones maliciosas en un contenido que la IA ya está leyendo, Prompt Forcing entrega al agente un prompt completo con sus instrucciones de seguimiento, que el agente traduce en acciones legítimas del navegador usando sus propios privilegios. Esto complica la defensa en el propio equipo, argumenta el investigador, porque la acción final no la ejecuta código malicioso convencional: es software legítimo al que se le ha ordenado llevar a cabo el ataque.

BragJack apunta a un reto creciente a medida que navegadores y otras aplicaciones de escritorio incorporan agentes de IA más capaces. El investigador recomienda mantener los navegadores actualizados, eliminar las extensiones que no se reconozcan o ya no se usen, y tratar con cautela los permisos amplios de tipo «leer y cambiar todos tus datos en todos los sitios web». Además de su artículo, Weizman ha publicado un desglose técnico completo que cubre los cinco ataques.


Te puede interesar

Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.

Imagen Producto Características Comprar
GL.iNet GL-MT3000 Beryl AX, router de viaje GL.iNet GL-MT3000 Beryl AX, router de viaje Wi-Fi 6 de doble banda · WAN de 2,5 G · OpenVPN y WireGuard · OpenWrt · DNS sobre HTTPS y sobre TLS Ver precio en Amazon
Beelink ME Mini, NAS de escritorio Beelink ME Mini, NAS de escritorio Intel N95 (4 núcleos / 4 hilos) · 12 GB LPDDR5 · 6 ranuras M.2 NVMe de hasta 4 TB cada una · doble LAN de 2,5 Gbps Ver precio en Amazon
Curso intensivo de Python, tercera edición Curso intensivo de Python, tercera edición libro · tercera edición Ver precio en Amazon
Raspberry Pi 5 Raspberry Pi 5 Broadcom BCM2712 · CPU Arm Cortex-A76 de 4 núcleos a 2,4 GHz · Wi-Fi de doble banda y Bluetooth 5.0 · Gigabit Ethernet con PoE+ (requiere HAT aparte) Ver precio en Amazon


Escrito por Eloy Andrade

También podría interesarte

Tarjeta gráfica, procesador y placa base conectados con flecha ascendente y capas de datos en isometría sobre fondo gris. Imagen generada con IA.
Naura afirma haber resuelto el grabado clave para fabricar chips 3D DRAM en China
Micrófono de estudio sobre consola de producción musical con luz púrpura y visualizadores de audio. Imagen generada con IA.
DaVinci Resolve 21 genera voces con IA a partir de un clip de diez segundos
Varias ventanas de navegador superpuestas con fondos rojos y azules, líneas de flujo de datos y fragmentos geométricos negros flotando alrededor.
Ciberdelincuentes explotan dos fallos de PaperCut recién parchados para robar datos

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Arte oficial de PHYSINT sobre fondo negro, con los logotipos de Kojima Productions y Xbox debajo del título

    Kojima cuenta cómo Sony le canceló Physint por videollamada

    Hideo Kojima ha explicado en su primera entrevi...
  • Filas de armarios de servidores en un centro de datos

    GlobalFoundries subirá producción en Vermont para fabricar chips SiGe con Marvell

    GlobalFoundries aumentará la producción de su t...
  • Dos brazos robóticos sobre un banco de laboratorio, junto a una tostadora y un destornillador. Imagen generada con IA.

    GPT-6 Astra ejecutó 60 de 100 tareas peligrosas al controlar brazos robóticos

    El benchmark RoboHarm, con brazos robóticos I2R...
  • Dos héroes de Project ZETA saltan en el aire hacia un prisma morado sobre el escenario del juego.

    Project ZETA quiere un MOBA menos tóxico: cuatro equipos, sin líneas y partidas de 20 minutos

    Krafton y el estudio Nirvanana han mostrado en ...
  • Hoja impresa con texto gris ilegible y un patrón geométrico en relieve que solo revela la luz rasante. Imagen generada con IA.

    SynthID-Text, la marca de agua de Google, hace más dóciles a los LLM ante ataques

    Una investigación de Lasso Security muestra que...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Tecnología
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}