Kembali ke BlogKeamanan AI

900.000 Pengguna Obrolan AI-nya Dicuri—Apakah Anda...

Dua ekstensi Chrome berbahaya mencuri percakapan ChatGPT dari lebih dari 900.000 pengguna. Salah satunya memiliki lencana 'Featured' Google.

February 21, 20266 menit baca
Chrome extension securityAI chat theftChatGPT privacymalware

Pelanggaran Ekstensi Chrome Desember 2025

Pada Desember 2025, peneliti keamanan dari OX Security membuat penemuan yang mengkhawatirkan: dua ekstensi Chrome telah secara diam-diam mencuri percakapan obrolan AI dari lebih dari 900.000 pengguna.

Salah satu ekstensi tersebut membawa lencana "Featured" Google—tanda kepercayaan yang seharusnya.

Cara Serangan Bekerja

Ekstensi berbahaya tersebut beroperasi dengan kesederhanaan yang menghancurkan:

Langkah 1: Penampilan Legitim

Ekstensi menawarkan fitur yang berguna—alat produktivitas dan peningkatan antarmuka. Mereka mengumpulkan ratusan ribu pengguna dan ulasan positif.

Langkah 2: Pengumpulan Data Diam-diam

Setelah terpasang, ekstensi memantau aktivitas browser. Ketika pengguna mengunjungi ChatGPT, Claude, atau layanan AI lainnya, ekstensi:

  • Menyadap semua pesan obrolan secara real-time
  • Menyimpan data secara lokal di mesin korban
  • Mengeksfiltrasi batch percakapan ke server command-and-control

Langkah 3: Eksfiltrasi Terjadwal

Untuk menghindari deteksi, ekstensi mentransmisikan data yang dicuri dalam batch setiap 30 menit—cukup lambat untuk menghindari pemicu peringatan keamanan, cukup cepat untuk menangkap segalanya.

Insiden Urban VPN

Pelanggaran ekstensi Chrome tidak terisolasi. Penyelidikan terpisah oleh Koi Security menemukan ekstensi "VPN gratis" dengan lebih dari 8 juta unduhan yang telah memanen percakapan AI sejak Juli 2025.

InsidenPengguna yang TerdampakPenemuan
Ekstensi AI berbahaya900.000+Des 2025
Ekstensi Urban VPN8.000.000+Nov 2025
Total yang terekspos8.900.000+

Data Apa yang Dicuri?

Percakapan obrolan AI mengandung beberapa informasi paling sensitif yang dibagikan pengguna:

  • Kode sumber yang ditempelkan untuk debugging
  • Data pelanggan yang digunakan dalam kueri dukungan
  • Informasi keuangan yang dianalisis oleh AI
  • Dokumen hukum yang diringkas untuk tinjauan
  • Informasi medis yang diproses untuk wawasan
  • Strategi bisnis internal yang didiskusikan dengan AI

Berbeda dengan kata sandi (yang dapat diubah) atau kartu kredit (yang dapat dibatalkan), percakapan bisnis dan kode sumber yang bocor tidak dapat ditarik kembali.

Lencana Featured Google seharusnya menunjukkan kualitas dan keamanan. Persyaratannya meliputi:

  • Mengikuti kebijakan Chrome Web Store
  • Pengungkapan praktik privasi
  • Tidak ada pelanggaran kebijakan

Namun proses verifikasi memiliki cacat mendasar: ia memeriksa kode pada saat pengiriman, bukan secara berkelanjutan. Penyerang mengirimkan kode yang bersih, mendapatkan lencana, kemudian mendorong pembaruan berbahaya.

Masalah Sebenarnya: Pemrosesan Lokal Saja

Masalah mendasarnya bukan hanya ekstensi berbahaya—melainkan bahwa data sensitif mencapai layanan AI sama sekali.

Ketika Anda menempelkan informasi pelanggan ke ChatGPT:

  1. Informasi tersebut melintasi browser Anda
  2. Ekstensi manapun dapat menyadapnya
  3. Informasi tersebut disimpan di server OpenAI
  4. Mungkin digunakan untuk pelatihan (tergantung pengaturan)

Bahkan tanpa ekstensi berbahaya, Anda mempercayai setiap ekstensi yang memiliki akses ke browser Anda, ditambah keamanan dan kebijakan penyedia AI.

Solusinya: Anonimkan Sebelum Pengiriman

Satu-satunya cara untuk sepenuhnya melindungi data sensitif adalah dengan menghapus PII sebelum meninggalkan kendali Anda.

Ekstensi Chrome anonym.legal

Ekstensi Chrome kami bekerja berbeda dari yang berbahaya:

FiturEkstensi Berbahayaanonym.legal
Akses dataMenyadap segalanyaHanya saat diaktifkan
PemrosesanMengirim ke server jarak jauhPemrosesan lokal saja
TujuanPencurian dataPerlindungan data
Sumber terbukaTidakSegera hadir

Cara kerjanya:

  1. Anda mengetik atau menempelkan teks yang mengandung PII
  2. Ekstensi mendeteksi data sensitif secara lokal
  3. PII diganti dengan token: "John Smith" → "[PERSON_1]"
  4. Teks yang dianonimkan dikirim ke AI
  5. Respons AI di-deanonimkan untuk Anda

Yang dilindungi:

  • Nama, alamat email, nomor telepon
  • Nomor kartu kredit, rekening bank
  • SSN, nomor paspor, SIM
  • Nomor rekaman medis, ID pasien
  • Dan 250+ jenis entitas lainnya

Verifikasi Ekstensi Anda

Periksa ekstensi yang terpasang segera:

Chrome

  1. Navigasikan ke chrome://extensions/
  2. Tinjau izin setiap ekstensi
  3. Periksa kapan terakhir diperbarui
  4. Cari nama ekstensi + "malware" atau "keamanan"

Tanda Bahaya

  • Ekstensi yang meminta izin luas ("Baca dan ubah semua data Anda di semua situs web")
  • Pengembang tidak dikenal tanpa ekstensi lain
  • Ekstensi yang tidak diperbarui selama berbulan-bulan
  • Rating yang mencurigakan tinggi dengan ulasan generik

Kesimpulan

Pelanggaran 900.000 pengguna membuktikan bahwa ekstensi browser adalah titik buta keamanan yang kritis. Bahkan proses verifikasi Google dapat diakali.

Pendekatan paling aman adalah mengasumsikan setiap ekstensi dapat dikompromikan dan melindungi data dari sumbernya—sebelum pernah mencapai layanan AI.

Mulai lindungi percakapan AI Anda:


Sumber:

Siap untuk melindungi data Anda?

Mulai anonimisasi PII dengan 285+ jenis entitas dalam 48 bahasa.