Ekstensi Browser Bisa Bajak AI Chrome, Edge hingga Claude
- Rita Puspita Sari
- •
- 22 jam yang lalu
Ilustrasi Google Chrome
Perkembangan browser berbasis Artificial Intellligence (AI) membawa kemampuan baru bagi pengguna. Browser kini tidak hanya digunakan untuk membuka situs dan mencari informasi, tetapi juga dapat memahami layar, membuka file, mengambil tindakan, bahkan menggunakan perangkat seperti kamera dan mikrofon.
Namun, kemampuan tersebut ternyata juga membuka celah keamanan baru. Peneliti keamanan dari Forever Security menemukan bahwa sebuah ekstensi browser biasa dapat digunakan untuk mengambil alih asisten AI yang terintegrasi pada sejumlah produk berbasis Chromium.
Dalam demonstrasinya, Forever Security menunjukkan bahwa satu ekstensi dapat menjangkau AI yang terdapat pada lima produk, yakni Gemini Live di Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, serta ekstensi Claude in Chrome.
Temuan ini menjadi perhatian karena agen AI yang berada di dalam browser memiliki kemampuan jauh lebih besar dibandingkan chatbot konvensional. Ketika berhasil dikendalikan pihak lain, AI tersebut berpotensi menjalankan berbagai tindakan atas nama pengguna.
Meski demikian, Forever Security menegaskan bahwa temuan tersebut masih berupa demonstrasi penelitian keamanan. Belum ada bukti publik bahwa metode yang ditunjukkan telah digunakan dalam serangan nyata. Selain itu, serangan membutuhkan kondisi awal berupa ekstensi berbahaya yang sudah terpasang dan aktif di browser korban.
Bagaimana Ekstensi Bisa Mengambil Alih AI?
Menurut Forever Security, mekanisme kerja kelima produk tersebut memiliki pola yang hampir sama. Agen AI yang bekerja di dalam browser pada dasarnya terdiri dari dua bagian.
Bagian pertama dapat disebut sebagai "tubuh". Bagian ini berada di dalam browser dan bertugas menjalankan berbagai tindakan. Misalnya, melihat tampilan layar, membuka file, menggunakan kamera, serta melakukan aktivitas lain yang diberikan kepadanya.
Bagian kedua adalah "otak" yang berjalan pada server milik penyedia layanan AI. Otak tersebut bertugas memproses perintah dan menentukan tindakan yang harus dilakukan oleh bagian "tubuh".
Masalah muncul karena "tubuh" AI hanya menerima instruksi dari halaman web tertentu yang telah dianggap tepercaya. Pada Chrome, misalnya, Gemini menggunakan halaman gemini.google.com. Sementara itu, Comet menggunakan perplexity.ai sebagai halaman yang dipercaya oleh sistem AI-nya.
Dalam kondisi normal, ekstensi browser seharusnya tidak dapat memberikan perintah langsung kepada bagian "tubuh" tersebut. Ekstensi memang dapat memodifikasi halaman web, tetapi tidak semestinya dapat mengendalikan bagian browser yang memiliki hak akses lebih tinggi.
Forever Security kemudian menemukan cara untuk mengambil alih halaman web tepercaya yang menjadi jalur komunikasi AI. Setelah halaman tersebut dikuasai, ekstensi dapat menggunakannya untuk mengirim perintah sendiri kepada agen AI.
Dengan kata lain, AI dapat menerima perintah dari ekstensi seolah-olah perintah tersebut berasal dari halaman resmi penyedia layanan.
Hanya Membutuhkan Dua Izin
Salah satu hal yang membuat temuan ini menarik adalah kebutuhan izin yang relatif umum.
Forever Security mengatakan metode tersebut hanya membutuhkan dua izin ekstensi browser. Izin pertama memungkinkan ekstensi mengubah isi halaman web. Jenis izin seperti ini juga digunakan oleh ekstensi yang memiliki fungsi normal, termasuk pemblokir iklan.
Izin kedua adalah declarativeNetRequest, yang dapat digunakan ekstensi untuk mengatur atau mengubah lalu lintas jaringan browser berdasarkan aturan tertentu. Jika kedua izin tersebut digabungkan, ekstensi dapat menyisipkan kode miliknya ke halaman web yang dipercaya oleh agen AI.
Dari sinilah masalah keamanan muncul. Ekstensi tidak perlu mendapatkan kendali langsung terhadap seluruh browser. Cukup dengan menguasai halaman yang dipercaya AI, ekstensi dapat menggunakan halaman tersebut sebagai perantara untuk mengirimkan instruksi kepada agen AI.
Chrome Sudah Memperbaiki Kerentanan
Kasus pada Chrome sebenarnya bukan temuan baru. Peneliti Forever Security, Gal Weizman, sebelumnya telah mengungkap masalah tersebut pada Maret melalui teknik yang disebut GlicJack.
Google kemudian memperbaiki masalah tersebut pada awal Januari 2026 melalui Chrome versi 143.0.7499.192.
Kerentanan ini tercatat dengan identitas CVE-2026-0628. Celah tersebut mendapatkan skor 8,8 dari 10 dari CISA, badan keamanan siber Amerika Serikat. Penilaian tersebut diberikan karena pada saat itu National Institute of Standards and Technology (NIST) belum memberikan skor untuk kerentanan tersebut.
Kasus Chrome kemudian menjadi dasar bagi Forever Security untuk menguji apakah pendekatan serupa dapat digunakan terhadap produk lain yang juga memasukkan agen AI ke dalam browser.
Empat Produk Lain Juga Memiliki Celah
Dalam penelitian lanjutan, Forever Security mengatakan berhasil menggunakan konsep serupa untuk mencapai AI bawaan pada Comet, Edge, Opera Neon, dan Claude in Chrome. Dari empat temuan tersebut, hanya kerentanan pada Microsoft Edge yang memperoleh nomor CVE, yaitu CVE-2026-55945.
Microsoft menilai kerentanan tersebut memiliki tingkat keparahan 4,2 dan telah memperbaikinya melalui Edge versi 150.0.4078.48 pada 2 Juli 2026.
Sementara itu, temuan pada Comet, Opera Neon, dan Claude in Chrome belum memiliki nomor CVE. Informasi mengenai ketiga kasus tersebut berasal dari laporan dan demonstrasi Forever Security.
Perusahaan keamanan tersebut juga mengatakan telah menerima bug bounty sekitar USD 20.000 dari kelima produk yang diteliti. Namun, jika angka hadiah untuk masing-masing produk dijumlahkan, totalnya mencapai sekitar USD 20.500.
Comet Memiliki Dampak Paling Luas
Dari lima produk yang diuji, Forever Security menyebut Perplexity Comet sebagai kasus dengan dampak paling serius dalam penelitian tersebut. Hal ini tidak terlepas dari desain Comet sebagai browser yang sangat berorientasi pada AI. Agen AI di dalamnya memiliki kemampuan luas untuk melakukan berbagai aktivitas di komputer pengguna.
Jika berhasil dikendalikan, agen tersebut dapat membaca file yang terdapat di komputer, melihat daftar situs yang pernah dikunjungi pengguna, mengambil screenshot, serta menjalankan tindakan seolah-olah dilakukan oleh pengguna sendiri.
Perplexity sebenarnya telah memblokir ekstensi agar tidak dapat berjalan pada halaman utama layanannya. Namun, menurut Forever Security, peneliti menemukan alamat pengujian lama, yaitu testing.perplexity.com, yang belum memiliki perlindungan serupa.
Alamat tersebut kemudian digunakan dalam demonstrasi untuk menunjukkan bagaimana ekstensi dapat menjangkau AI Comet.
Claude in Chrome Dinilai Paling Terbatas
Sementara itu, kasus Claude in Chrome memiliki dampak yang lebih terbatas.
Forever Security menjelaskan bahwa Claude in Chrome sebenarnya merupakan ekstensi browser, bukan browser secara keseluruhan. Karena itu, temuan tersebut lebih tepat digambarkan sebagai sebuah ekstensi yang menyalahgunakan ekstensi lain.
Anthropic menilai temuan tersebut berada pada tingkat keparahan medium dan memberikan bug bounty kepada peneliti.
Forever Security juga menyebut Anthropic mengakui mereka sebagai pihak pertama yang melaporkan temuan tersebut. Namun, sebelumnya telah muncul laporan publik mengenai kelemahan yang memiliki karakteristik serupa.
Perusahaan keamanan LayerX pada April melaporkan celah yang disebut ClaudeBleed. Kemudian, pada Juli, Manifold Security juga melaporkan bahwa kelemahan serupa masih ditemukan pada versi ekstensi yang lebih baru.
Edge Membutuhkan Kombinasi Dua Kelemahan
Microsoft Edge menjadi kasus yang berbeda. Menurut Forever Security, Edge merupakan produk yang paling sulit ditembus dalam penelitian tersebut. Microsoft sebelumnya telah mencoba memblokir metode penyalahgunaan ekstensi semacam ini. Karena itu, peneliti harus menggabungkan dua kelemahan untuk melakukan demonstrasi.
Pertama, peneliti mengambil alih halaman pemasaran Microsoft yang memiliki izin untuk mengirimkan prompt kepada AI di Edge. Kemudian, peneliti memanfaatkan kelemahan yang dikenal sebagai race condition. Secara sederhana, race condition terjadi ketika hasil sebuah proses dipengaruhi oleh waktu atau urutan eksekusi beberapa proses.
Dalam demonstrasi tersebut, peneliti memanfaatkan celah waktu untuk mengubah agen AI antara mode "think" dan "act" pada momen yang tepat. Akibatnya, agen AI akhirnya menjalankan prompt yang telah diberikan.
Opera Neon Paling Mudah Dieksploitasi
Berbeda dengan Edge, Forever Security menyebut Opera Neon sebagai kasus yang paling mudah dieksploitasi. AI Opera Neon menerima perintah dari domain opera.com. Menurut Forever Security, Opera belum mencegah ekstensi menjalankan kode pada halaman tersebut.
Kondisi itu memungkinkan ekstensi menyisipkan kode dan mengirimkan perintah langsung melalui halaman yang dipercaya oleh AI.
Forever Security mengatakan Opera juga melaporkan bahwa mereka menemukan masalah serupa secara internal pada waktu yang kurang lebih sama. Meski demikian, Opera tetap memberikan penghargaan kepada peneliti atas temuan tersebut.
Belum Ada Bukti Serangan di Dunia Nyata
Meski temuan tersebut cukup signifikan, pengguna tidak perlu langsung menganggap bahwa kelima produk sedang mengalami serangan aktif. Hingga 16 September 2026, dua kerentanan yang memiliki nomor CVE tersebut belum tercatat dalam katalog Known Exploited Vulnerabilities (KEV) milik pemerintah Amerika Serikat.
Selain itu, belum ditemukan bukti publik bahwa salah satu dari lima metode yang didemonstrasikan Forever Security telah digunakan dalam serangan nyata. Semua metode tersebut juga memiliki persyaratan awal yang cukup penting. Penyerang harus terlebih dahulu berhasil membuat pengguna memasang ekstensi yang mereka kendalikan.
Artinya, pemasangan ekstensi berbahaya tetap menjadi bagian penting dari skenario serangan ini.
Pengguna Diminta Memeriksa Ekstensi Browser
Untuk Chrome dan Edge, langkah mitigasi sudah tersedia. Pengguna Chrome disarankan menggunakan versi 143.0.7499.192 atau lebih baru, sedangkan pengguna Edge harus menggunakan versi 150.0.4078.48 atau lebih baru.
Untuk Comet, Opera Neon, dan Claude in Chrome, Forever Security mengatakan masing-masing vendor telah memberikan bug bounty. Namun, peneliti tidak memberikan tanggal pasti mengenai perbaikan metode yang mereka demonstrasikan.
Karena itu, pengguna ketiga produk tersebut disarankan selalu menggunakan versi aplikasi terbaru dan memeriksa kembali ekstensi yang terpasang. Ekstensi yang tidak lagi digunakan sebaiknya dihapus. Sementara itu, ekstensi yang meminta izin luas untuk memodifikasi halaman web atau mengatur lalu lintas jaringan perlu diperiksa secara lebih cermat.
AI Browser Membuka Tantangan Keamanan Baru
Temuan ini memperlihatkan tantangan keamanan baru yang muncul seiring semakin banyaknya agen AI yang ditanamkan langsung ke dalam browser.
Menurut Forever Security, keberadaan agen AI di browser dapat membuka kembali jalur akses yang selama ini berusaha ditutup oleh mekanisme keamanan browser. Ekstensi dengan hak akses relatif rendah dapat mencoba menjangkau komponen yang memiliki hak akses jauh lebih tinggi melalui halaman web yang dipercaya agen AI.
Risikonya menjadi lebih besar karena agen AI modern bukan sekadar chatbot yang menghasilkan jawaban dalam bentuk teks. Agen tersebut dapat melihat layar, membuka file, mengambil tindakan, dan dalam kondisi tertentu mengakses perangkat seperti kamera serta mikrofon.
Karena itu, hubungan antara ekstensi, halaman web tepercaya, browser, dan agen AI perlu mendapat perhatian lebih besar dari pengembang maupun pengguna.
Bagi pengguna, langkah perlindungan yang paling sederhana adalah memasang ekstensi hanya dari sumber yang tepercaya, memeriksa izin yang diminta sebelum memasangnya, menghapus ekstensi yang tidak lagi diperlukan, serta memastikan browser dan aplikasi AI selalu diperbarui ke versi terbaru.
Perkembangan browser berbasis AI memang menawarkan kemampuan yang semakin luas. Namun, semakin besar kemampuan yang diberikan kepada agen AI, semakin penting pula memastikan bahwa akses tersebut tidak dapat dialihkan oleh komponen lain yang seharusnya hanya memiliki hak akses terbatas.
