২০২৫ সালের ডিসেম্বরের Chrome Extension লঙ্ঘন
২০২৬ সালে আপডেট করা হয়েছে। ২০২৫ সালের ডিসেম্বরে OX Security গবেষকরা দুটি Chrome টুল খুঁজে পান যা ৯,০০,০০০+ ব্যবহারকারীর AI চ্যাট লগ চুরি করেছে।
একটি টুলে Google-এর "Featured" ব্যাজ ছিল। সেই ব্যাজ নিরাপত্তার সংকেত দেওয়ার কথা। কিন্তু এটি এখানে সাহায্য করেনি।
হামলা কীভাবে কাজ করেছে
তিনটি ধাপ। সহজ এবং কার্যকর।
ধাপ ১: বৈধ দেখানো
উভয় টুলই আসল বৈশিষ্ট্য অফার করেছিল — উৎপাদনশীলতা বৃদ্ধি এবং UI পরিবর্তন। তারা বড় ইনস্টল সংখ্যা এবং ইতিবাচক পর্যালোচনা তৈরি করেছে। বিশ্বাস প্রতিষ্ঠার পরই চুরি শুরু হয়েছে।
ধাপ ২: গোপনে চ্যাট কন্টেন্ট সংগ্রহ
ইনস্টল হওয়ার পর, প্রতিটি টুল ব্রাউজার কার্যকলাপ পর্যবেক্ষণ করেছে। ব্যবহারকারীরা ChatGPT, Claude বা অন্যান্য AI সেবা খুললে, এটি:
- ব্যবহারকারীরা টাইপ করার সাথে সাথে সমস্ত চ্যাট বার্তা ক্যাপচার করেছে
- ভিকটিমের ডিভাইসে কপি সংরক্ষণ করেছে
- আপলোডের জন্য কন্টেন্ট সারিবদ্ধ করেছে
ধাপ ৩: ব্যাচে পাঠানো
প্রতিটি টুল প্রতি ৩০ মিনিটে চুরি হওয়া কন্টেন্ট পাঠিয়েছে। সেই গতি অ্যানোমালি সতর্কতা বাইপাস করার জন্য যথেষ্ট ধীর। প্রতিটি সেশন ক্যাপচার করার জন্য যথেষ্ট দ্রুত।
Urban VPN মামলা
একটি দ্বিতীয় ঘটনা উঠে আসে। ৮ মিলিয়নেরও বেশি ডাউনলোড সহ "Free VPN" ব্রাউজার টুলগুলো ২০২৫ সালের জুলাই থেকে AI চ্যাট কন্টেন্টও সংগ্রহ করেছিল।
| ঘটনা | প্রভাবিত ব্যবহারকারী | আবিষ্কৃত |
|---|---|---|
| ক্ষতিকর AI টুল | ৯,০০,০০০+ | ডিসে ২০২৫ |
| Urban VPN টুল | ৮০,০০,০০০+ | নভে ২০২৫ |
| মোট উন্মোচিত | ৮৯,০০,০০০+ | — |
কী নেওয়া হয়েছে
AI চ্যাটে সংবেদনশীল কন্টেন্ট থাকে। ব্যবহারকারীরা সেখানে এমন জিনিস শেয়ার করেন যা অন্য কোথাও করেন না:
- ডিবাগিংয়ের জন্য পেস্ট করা সোর্স কোড
- সাপোর্ট কোয়েরিতে ব্যবহৃত গ্রাহক রেকর্ড
- AI সাহায্যে পর্যালোচনা করা আইনি কাগজপত্র
- চিকিৎসার বিবরণ ও ব্যক্তিগত ফাইল
- অভ্যন্তরীণ পরিকল্পনা ও ব্যবসায়িক কৌশল
চুরি হওয়া পাসওয়ার্ড পুনরায় সেট করা যায়। ফাঁস হওয়া সোর্স কোড বা ব্যবসায়িক পরিকল্পনা সেট করা যায় না।
কেন "Featured" ব্যাজ ব্যর্থ হয়েছে
Google-এর "Featured" ব্যাজ নীতি সম্মতি এবং গোপনীয়তা প্রকাশ কভার করে।
ত্রুটি হল সময়। Google জমা দেওয়ার সময় কোড চেক করে, প্রতিটি আপডেটে নয়। আক্রমণকারীরা পরিষ্কার কোড জমা দেয়, ব্যাজ পায়, তারপর একটি ক্ষতিকর আপডেট পুশ করে।
মূল সমস্যা
গভীরতর সমস্যা হল কাঁচা সংবেদনশীল টেক্সট প্রথম স্থানে AI সেবায় পৌঁছায়।
আপনি ChatGPT-তে গ্রাহক রেকর্ড পেস্ট করলে:
- টেক্সট আপনার ব্রাউজারের মধ্য দিয়ে যায়
- বিস্তৃত অনুমতি সহ যেকোনো ব্রাউজার টুল এটি পড়তে পারে
- এটি OpenAI-এর সার্ভারে পৌঁছায়
- এটি মডেল প্রশিক্ষণে ব্যবহৃত হতে পারে
একটি ক্ষতিকর টুল ছাড়াও, আপনি প্রতিটি ইনস্টল করা এক্সটেনশন এবং AI প্রদানকারীকে বিশ্বাস করেন। সম্পূর্ণ ঝুঁকির চেইন কীভাবে কাজ করে তার জন্য আমাদের নিরাপত্তা ওভারভিউ দেখুন।
সমাধান: পাঠানোর আগে অ্যানোনিমাইজ করুন
একমাত্র প্রকৃত সমাধান হল আপনার নিয়ন্ত্রণ ছাড়ার আগে সংবেদনশীল শনাক্তকারী সরানো।
anonym.legal Chrome Extension আপনার ব্রাউজারে কাজ করে। সনাক্তকরণ বা প্রসেসিংয়ের সময় anonym.legal সার্ভারে কিছুই যায় না।
| ক্ষতিকর টুল | anonym.legal | |
|---|---|---|
| অ্যাক্সেস পরিসর | সবকিছু আটকায় | শুধুমাত্র সক্রিয় করলে |
| প্রসেসিং | রিমোট সার্ভার | স্থানীয় — শুধু ব্রাউজার |
| উদ্দেশ্য | চুরি | সুরক্ষা |
কীভাবে কাজ করে:
- আপনি ব্যক্তিগত শনাক্তকারী সহ টেক্সট পেস্ট করেন
- ব্রাউজার স্থানীয়ভাবে সংবেদনশীল কন্টেন্ট সনাক্ত করে
- প্রতিটি শনাক্তকারী একটি টোকেন দিয়ে প্রতিস্থাপিত হয় — "জন স্মিথ" হয়
[PERSON_1] - অ্যানোনিমাইজড টেক্সট AI-তে যায়
- আপনার জন্য AI প্রতিক্রিয়া পুনরুদ্ধার করা হয়
সুরক্ষিত ধরনের মধ্যে নাম, ইমেইল, ফোন নম্বর, ID নম্বর এবং ২৫০+ আরও এন্টিটি বিভাগ অন্তর্ভুক্ত। এন্টারপ্রাইজ কভারেজের জন্য আমাদের সম্মতি কেন্দ্র দেখুন।
এখনই আপনার এক্সটেনশন পরীক্ষা করুন
chrome://extensions খুলুন এবং প্রতিটি পর্যালোচনা করুন।
লাল পতাকা:
- "সমস্ত ওয়েবসাইটে আপনার সমস্ত ডেটা পড়ুন এবং পরিবর্তন করুন"
- অজানা ডেভেলপার যার অন্য কোনো পণ্য নেই
- মাসের পর মাস কোনো আপডেট নেই
- কোনো প্রকৃত বিবরণ ছাড়া জেনেরিক পাঁচ তারকা পর্যালোচনা
৯,০০,০০০ ব্যবহারকারীর লঙ্ঘন প্রমাণ করে যে ব্যাজযুক্ত টুলও আপস করা যেতে পারে। আপনার AI সেশনে সম্ভাব্য অ্যাক্সেস পয়েন্ট হিসেবে প্রতিটি ব্রাউজার এক্সটেনশনকে দেখুন।