Una investigación reciente de Forever Security ha revelado una vulnerabilidad crítica que afecta a la seguridad de los asistentes de inteligencia artificial integrados en los navegadores basados en Chromium. Se ha demostrado que una extensión de navegador aparentemente inofensiva puede ganar el control total sobre herramientas de IA ampliamente utilizadas, incluyendo Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y la extensión de Claude. Este hallazgo subraya una superficie de ataque emergente en la arquitectura de los navegadores modernos, donde la separación entre las extensiones y los servicios integrados es menos robusta de lo que se suponía.

El problema técnico reside en la forma en que estas plataformas de IA se comunican con el entorno del navegador y gestionan las sesiones del usuario. Una vez que una extensión maliciosa es instalada, esta puede aprovechar privilegios de ejecución para interactuar directamente con la interfaz del asistente de IA. Con un solo clic, el atacante puede inyectar instrucciones, extraer datos sensibles de las conversaciones o incluso manipular los resultados generados por el modelo. Dado que estas IA suelen tener acceso a contextos de usuario y datos personales, la capacidad de secuestrar su ejecución representa un riesgo significativo de privacidad y seguridad para los usuarios finales.
Para los usuarios técnicamente avanzados y los administradores de sistemas, esto evidencia que el ecosistema de extensiones sigue siendo un vector de amenaza infravalorado. La arquitectura de "sandboxing" tradicional de los navegadores no es suficiente cuando se trata de aplicaciones web complejas que utilizan modelos de lenguaje integrados. La capacidad de una extensión para escalar permisos y manipular componentes de IA internos sin una validación estricta rompe la cadena de confianza. Este descubrimiento obliga a los desarrolladores de navegadores a replantear cómo se exponen los puntos finales de las APIs de los asistentes y sugiere que los usuarios deberían ser mucho más cautelosos con las extensiones que instalan, incluso si provienen de fuentes oficiales.
La industria ahora enfrenta el desafío de implementar restricciones más granulares para los complementos del navegador que interactúan con servicios de IA de terceros o integrados. Mientras no existan mecanismos de aislamiento más estrictos, la superficie de ataque para este tipo de secuestros seguirá siendo una preocupación constante para quienes integran estas herramientas en sus flujos de trabajo diarios.
Artículos relacionados de LaRebelión:
- Creating Chrome Exploits Using Claude AI Coding
- Claude Facilita Ataques Automatizados Robo de Datos y Explotacion
- IA de China Ataques Masivos a Claude Descubiertos
- Claude resuelve el Último Teorema de Fermat
- Parche Urgente Chrome: Día Cero Explotado Activamente
Fuente Original: thehackernews.com
Artículo generado mediante AI.larebelion.

