By · Last updated 2026-02-21

Zpět na blogBezpečnost AI

900 000 uživatelům byly odcizeny jejich AI konverzace

Dvě škodlivá rozšíření Chrome ukradla konverzace z ChatGPT více než 900 000 uživatelům. Jedno neslo označení Google 'Featured'.

February 21, 20266 min čtení
Chrome extension securityAI chat theftChatGPT privacymalware

Únik dat prostřednictvím rozšíření Chrome v prosinci 2025

Aktualizováno pro rok 2026. V prosinci 2025 výzkumníci společnosti OX Security zjistili, že dva nástroje pro Chrome ukradly záznamy AI chatů od více než 900 000 uživatelů.

Jeden nástroj nesl označení Google „Featured“. Toto označení má signalizovat bezpečnost. Zde nepomohlo.

Jak útok fungoval

Tři kroky. Jednoduché a účinné.

Krok 1: Působit legitimně

Oba nástroje nabízely skutečné funkce — zvýšení produktivity a úpravy rozhraní. Získaly vysoký počet instalací a kladných recenzí. K odcizení dat začalo docházet až po vybudování důvěry.

Krok 2: Tajně zachytávat obsah chatu

Po instalaci každý nástroj sledoval aktivitu prohlížeče. Když uživatelé otevřeli ChatGPT, Claude nebo jiné AI služby, nástroj:

  • Zachytával všechny chatové zprávy při psaní
  • Ukládal kopie na zařízení oběti
  • Řadil obsah do fronty pro odeslání

Krok 3: Odesílání v dávkách

Každý nástroj odesílal odcizený obsah každých 30 minut. Takové tempo je dostatečně pomalé, aby se vyhnulo upozorněním na anomálie. Zároveň je dostatečně rychlé, aby zachytilo každou relaci.

Případ Urban VPN

Vyšel najevo druhý incident. Nástroje „Free VPN“ pro prohlížeče s více než 8 miliony stažení také shromažďovaly obsah AI chatů od července 2025.

IncidentZasažení uživateléZjištěno
Škodlivé AI nástroje900 000+prosinec 2025
Nástroje Urban VPN8 000 000+listopad 2025
Celkem ohroženo8 900 000+

Co bylo odcizeno

AI chaty obsahují citlivý obsah. Uživatelé tam sdílejí věci, které nesdílí nikde jinde:

  • Zdrojový kód vložený pro ladění
  • Záznamy zákazníků používané v podpůrných dotazech
  • Právní dokumenty přezkoumávané s pomocí AI
  • Zdravotní údaje a osobní soubory
  • Interní plány a obchodní strategie

Odcizené heslo lze resetovat. Uniklý zdrojový kód nebo obchodní plán nikoli.

Označení Google „Featured“ pokrývá soulad se zásadami a zveřejnění informací o ochraně soukromí.

Chyba spočívá v načasování. Google kontroluje kód při odeslání, nikoli při každé aktualizaci. Útočníci odešlou čistý kód, získají označení, a pak nasadí škodlivou aktualizaci.

Základní problém

Hlubší problém spočívá v tom, že nezpracovaný citlivý text se vůbec dostane k AI službám.

Když vložíte záznamy zákazníků do ChatGPT:

  1. Text projde vaším prohlížečem
  2. Jakýkoli nástroj prohlížeče s rozsáhlými oprávněními ho může přečíst
  3. Dorazí na servery OpenAI
  4. Může být použit při tréninku modelu

I bez škodlivého nástroje důvěřujete každému nainstalovanému rozšíření plus poskytovateli AI. Celý řetězec rizik popisuje náš přehled zabezpečení.

Řešení: anonymizovat před odesláním

Jediné skutečné řešení je odstranit citlivé identifikátory dříve, než text opustí vaši kontrolu.

Rozšíření Chrome od anonym.legal funguje ve vašem prohlížeči. Nic se při detekci ani zpracování neposílá na servery anonym.legal.

Škodlivé nástrojeanonym.legal
Rozsah přístupuZachycuje všePouze při aktivaci
ZpracováníVzdálené serveryLokálně — pouze prohlížeč
ÚčelKrádežOchrana

Jak to funguje:

  1. Vložíte text s osobními identifikátory
  2. Prohlížeč lokálně detekuje citlivý obsah
  3. Každý identifikátor je nahrazen tokenem — „Jan Novák“ se stane [PERSON_1]
  4. Anonymizovaný text jde k AI
  5. Odpověď AI je pro vás obnovena

Chráněné typy zahrnují jména, e-maily, telefonní čísla, čísla průkazů a 250+ dalších kategorií entit. Pokrytí pro podniky naleznete v našem compliance centru.

Zkontrolujte svá rozšíření hned teď

Otevřete chrome://extensions a přezkumejte každé z nich.

Varovné signály:

  • „Číst a měnit všechna vaše data na všech webových stránkách“
  • Neznámý vývojář bez dalších produktů
  • Žádné aktualizace po měsíce
  • Generické pětihvězdičkové recenze bez reálného obsahu

Únik dat postihující 900 000 uživatelů dokazuje, že i označené nástroje mohou být kompromitovány. Zacházejte s každým rozšířením prohlížeče jako s potenciálním přístupovým bodem k vašim AI relacím.

Zdroje

Připraveni chránit svá data?

Začněte anonymizovat PII s více než 285 typy entit ve 48 jazycích.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.