दिसंबर 2025 Chrome Extension उल्लंघन
2026 के लिए अपडेट किया गया। दिसंबर 2025 में, OX Security शोधकर्ताओं ने पाया कि दो Chrome टूल ने 900,000 से अधिक उपयोगकर्ताओं से AI चैट लॉग चुराए।
एक टूल में Google का "Featured" बैज था। वह बैज सुरक्षा का संकेत देने के लिए होता है। यहाँ इसने मदद नहीं की।
हमला कैसे काम किया
तीन चरण। सरल और प्रभावी।
चरण 1: वैध दिखें
दोनों टूल वास्तविक सुविधाएं प्रदान करते थे — उत्पादकता बढ़ावा और UI बदलाव। उन्होंने बड़ी इंस्टॉल संख्या और सकारात्मक समीक्षाएं बनाईं। चोरी केवल विश्वास स्थापित होने के बाद शुरू हुई।
चरण 2: गुप्त रूप से चैट सामग्री एकत्र करें
एक बार इंस्टॉल होने पर, प्रत्येक टूल ने ब्राउज़र गतिविधि देखी। जब उपयोगकर्ताओं ने ChatGPT, Claude या अन्य AI सेवाएं खोलीं, तो इसने:
- जैसे-जैसे उपयोगकर्ताओं ने टाइप किया, सभी चैट संदेश कैप्चर किए
- पीड़ित के डिवाइस पर कॉपी संग्रहीत की
- अपलोड के लिए सामग्री कतारबद्ध की
चरण 3: बैच में भेजें
प्रत्येक टूल ने हर 30 मिनट में चोरी की सामग्री भेजी। वह गति विसंगति अलर्ट को बायपास करने के लिए पर्याप्त धीमी है। यह हर सत्र को कैप्चर करने के लिए भी पर्याप्त तेज़ है।
Urban VPN मामला
एक दूसरी घटना सामने आई। 8 मिलियन से अधिक डाउनलोड वाले "Free VPN" ब्राउज़र टूल ने भी जुलाई 2025 से AI चैट सामग्री एकत्र की थी।
| घटना | प्रभावित उपयोगकर्ता | पाया गया |
|---|---|---|
| दुर्भावनापूर्ण AI टूल | 900,000+ | दिसंबर 2025 |
| Urban VPN टूल | 8,000,000+ | नवंबर 2025 |
| कुल उजागर | 8,900,000+ | — |
क्या लिया गया
AI चैट में संवेदनशील सामग्री होती है। उपयोगकर्ता वहाँ चीजें साझा करते हैं जो वे कहीं और नहीं साझा करते:
- डिबगिंग के लिए पेस्ट किया गया सोर्स कोड
- सपोर्ट प्रश्नों में उपयोग किए गए ग्राहक रिकॉर्ड
- AI मदद से समीक्षा किए गए कानूनी दस्तावेज़
- चिकित्सा विवरण और व्यक्तिगत फाइलें
- आंतरिक योजनाएं और व्यावसायिक रणनीति
चुराया गया पासवर्ड रीसेट किया जा सकता है। लीक सोर्स कोड या व्यावसायिक योजना नहीं।
"Featured" बैज क्यों विफल रहा
Google का "Featured" बैज नीति अनुपालन और गोपनीयता प्रकटीकरण को कवर करता है।
कमी समय में है। Google सबमिशन पर कोड जांचता है, हर अपडेट पर नहीं। हमलावर साफ कोड सबमिट करते हैं, बैज कमाते हैं, फिर एक हानिकारक अपडेट पुश करते हैं।
मूल समस्या
गहरी समस्या यह है कि कच्चा संवेदनशील टेक्स्ट पहले स्थान पर AI सेवाओं तक पहुंचता है।
जब आप ChatGPT में ग्राहक रिकॉर्ड पेस्ट करते हैं:
- टेक्स्ट आपके ब्राउज़र से गुज़रता है
- व्यापक अनुमतियों वाला कोई भी ब्राउज़र टूल इसे पढ़ सकता है
- यह OpenAI के सर्वर पर उतरता है
- इसका उपयोग मॉडल प्रशिक्षण में हो सकता है
दुर्भावनापूर्ण टूल के बिना भी, आप प्रत्येक इंस्टॉल किए गए एक्सटेंशन और AI प्रदाता पर भरोसा करते हैं। पूर्ण जोखिम श्रृंखला के लिए हमारा सुरक्षा अवलोकन देखें।
समाधान: भेजने से पहले अनामित करें
एकमात्र वास्तविक समाधान संवेदनशील पहचानकर्ताओं को हटाना है इससे पहले कि टेक्स्ट आपके नियंत्रण से बाहर जाए।
anonym.legal Chrome Extension आपके ब्राउज़र में काम करता है। पहचान या प्रोसेसिंग के दौरान कुछ भी anonym.legal सर्वर पर नहीं जाता।
| दुर्भावनापूर्ण टूल | anonym.legal | |
|---|---|---|
| एक्सेस दायरा | सब कुछ इंटरसेप्ट करता है | केवल सक्रिय होने पर |
| प्रोसेसिंग | रिमोट सर्वर | स्थानीय — केवल ब्राउज़र |
| उद्देश्य | चोरी | सुरक्षा |
यह कैसे काम करता है:
- आप व्यक्तिगत पहचानकर्ताओं के साथ टेक्स्ट पेस्ट करते हैं
- ब्राउज़र स्थानीय रूप से संवेदनशील सामग्री का पता लगाता है
- प्रत्येक पहचानकर्ता को एक टोकन से बदला जाता है — "John Smith"
[PERSON_1]बन जाता है - अनामित टेक्स्ट AI को जाता है
- AI प्रतिक्रिया आपके लिए बहाल की जाती है
संरक्षित प्रकारों में नाम, ईमेल, फोन नंबर, ID नंबर और 250+ से अधिक इकाई श्रेणियां शामिल हैं। एंटरप्राइज़ कवरेज के लिए हमारा अनुपालन केंद्र देखें।
अभी अपने एक्सटेंशन जांचें
chrome://extensions खोलें और प्रत्येक की समीक्षा करें।
लाल झंडे:
- "सभी वेबसाइटों पर आपके सभी डेटा को पढ़ें और बदलें"
- कोई अन्य उत्पाद सूचीबद्ध नहीं करने वाला अज्ञात डेवलपर
- महीनों से कोई अपडेट नहीं
- कोई वास्तविक विवरण नहीं वाली सामान्य पांच सितारा समीक्षाएं
900,000 उपयोगकर्ताओं का उल्लंघन साबित करता है कि बैज वाले टूल भी समझौता हो सकते हैं। हर ब्राउज़र एक्सटेंशन को अपने AI सत्रों तक एक संभावित पहुंच बिंदु मानें।