اختراق إضافات Chrome في ديسمبر 2025
مُحدَّث لعام 2026. في ديسمبر 2025، اكتشف باحثو OX Security أن أداتَي Chrome سرقتا سجلات محادثات الذكاء الاصطناعي من أكثر من 900,000 مستخدم.
كانت إحدى الأداتين تحمل شارة "Featured" من Google، وهي شارة من المفترض أن تُشير إلى الأمان. لم تُجدِ هنا.
كيف سار الهجوم
ثلاث خطوات. بسيطة وفعّالة.
الخطوة الأولى: المظهر الشرعي
عرضت كلتا الأداتين ميزات حقيقية — تعزيز الإنتاجية وتغييرات في واجهة المستخدم. بنتا قاعدة تثبيت واسعة ومراجعات إيجابية. بدأت السرقة فقط بعد ترسّخ الثقة.
الخطوة الثانية: جمع محتوى المحادثات سراً
بعد التثبيت، راقبت كل أداة نشاط المتصفح. عند فتح المستخدمين ChatGPT أو Claude أو خدمات ذكاء اصطناعي أخرى، كانت تقوم بـ:
- التقاط جميع رسائل المحادثة أثناء الكتابة
- تخزين نسخ على جهاز الضحية
- وضع المحتوى في طابور للرفع
الخطوة الثالثة: الإرسال على دفعات
أرسلت كل أداة المحتوى المسروق كل 30 دقيقة. هذه الوتيرة بطيئة بما يكفي لتجاوز تنبيهات الشذوذ، وسريعة بما يكفي لالتقاط كل جلسة.
قضية Urban VPN
ظهر حادث ثانٍ. أدوات VPN مجانية بأكثر من 8 ملايين تنزيل كانت تحصد محتوى محادثات الذكاء الاصطناعي أيضاً منذ يوليو 2025.
| الحادث | المستخدمون المتأثرون | تاريخ الاكتشاف |
|---|---|---|
| أدوات الذكاء الاصطناعي الخبيثة | 900,000+ | ديسمبر 2025 |
| أدوات Urban VPN | 8,000,000+ | نوفمبر 2025 |
| إجمالي المكشوفين | 8,900,000+ | — |
ما تم أخذه
تحمل محادثات الذكاء الاصطناعي محتوى حساساً. يشارك المستخدمون فيها ما لا يشاركونه في أي مكان آخر:
- كود مصدري ملصوق لأغراض التصحيح
- سجلات عملاء مستخدمة في استفسارات الدعم
- أوراق قانونية تُراجع بمساعدة الذكاء الاصطناعي
- تفاصيل طبية وملفات شخصية
- خطط داخلية واستراتيجيات الأعمال
كلمة المرور المسروقة يمكن تغييرها. الكود المصدري المسرَّب أو خطة الأعمال لا يمكن.
لماذا فشلت شارة "Featured"
تغطي شارة "Featured" من Google الامتثال للسياسات وبيانات الخصوصية.
الخلل في التوقيت. تفحص Google الكود عند التقديم، لا مع كل تحديث. يُقدّم المهاجمون كوداً نظيفاً، ينالون الشارة، ثم يدفعون تحديثاً ضاراً.
المشكلة الجذرية
المشكلة الأعمق أن النص الحساس يصل إلى خدمات الذكاء الاصطناعي في المقام الأول.
عندما تلصق سجلات العملاء في ChatGPT:
- يمر النص عبر متصفحك
- أي إضافة متصفح بصلاحيات واسعة يمكنها قراءته
- يصل إلى خوادم OpenAI
- قد يُستخدم في تدريب النماذج
حتى بدون أداة خبيثة، أنت تثق بكل إضافة مثبّتة إضافة إلى مزود الذكاء الاصطناعي. راجع نظرتنا الأمنية الشاملة لفهم سلسلة المخاطر الكاملة.
الحل: إخفاء الهوية قبل الإرسال
الحل الوحيد الفعّال هو إزالة المُعرّفات الحساسة قبل خروج النص من سيطرتك.
تعمل إضافة Chrome الخاصة بـanonym.legal في متصفحك. لا شيء يذهب إلى خوادم anonym.legal أثناء الكشف أو المعالجة.
| الأدوات الخبيثة | anonym.legal | |
|---|---|---|
| نطاق الوصول | يعترض كل شيء | فقط عند التفعيل |
| المعالجة | خوادم بعيدة | محلية — المتصفح فقط |
| الغرض | السرقة | الحماية |
كيف تعمل:
- تلصق نصاً يحتوي على مُعرّفات شخصية
- يكشف المتصفح المحتوى الحساس محلياً
- يُستبدل كل مُعرّف برمز — "جون سميث" يُصبح `[PERSON_1]`
- يذهب النص مُجهَّل الهوية إلى الذكاء الاصطناعي
- يُعاد استيراد رد الذكاء الاصطناعي إليك
الأنواع المحمية تشمل الأسماء والبريد الإلكتروني وأرقام الهاتف وأرقام الهوية وأكثر من 250 فئة كيانية أخرى. راجع مركز الامتثال للتغطية المؤسسية.
افحص إضافاتك الآن
افتح `chrome://extensions` وراجع كل إضافة.
مؤشرات الخطر:
- "قراءة وتغيير جميع بياناتك في جميع المواقع"
- مطوّر غير معروف لا منتجات أخرى له
- لا تحديثات منذ أشهر
- مراجعات خمس نجوم عامة بلا تفاصيل حقيقية
يُثبت اختراق الـ900,000 مستخدم أن حتى الأدوات المشهّدة يمكن اختراقها. عامل كل إضافة متصفح على أنها نقطة وصول محتملة لجلسات الذكاء الاصطناعي الخاصة بك.