Incident z januára 2026
Aktualizované pre rok 2026. V januári 2026 boli odhalené dve škodlivé doplnky pre Chrome s viac ako 900 000 používateľmi.
Ich názvy vyzerali ako skutočné AI nástroje:
- "Chat GPT for Chrome with GPT-5, Claude Sonnet and DeepSeek AI" -- viac ako 600 000 používateľov
- "AI Sidebar with Deepseek, ChatGPT, Claude and more" -- viac ako 300 000 používateľov
Oba robili to isté. Každých 30 minút odosielali kompletné AI konverzácie na vzdialený server. Ukradnuté dáta obsahovali kód, osobné údaje, právne poznámky a obchodné plány. Potvrdila to spoločnosť Astrix Security.
Tieto doplnky žiadali o povolenie "zhromažďovať anonymné, neidentifikovateľné analytické dáta". Toto znenie znie bezpečne. Nebolo. Zhromaždené dáta boli plne identifikovateľné a mimoriadne citlivé.
Problém bezpečnostnej inverzie
Používatelia, ktorí inštalujú AI nástroje na ochranu súkromia, chcú ochranu. Prípad z januára 2026 ukazuje najhorší možný výsledok: nástroj, ktorý ste nainštalovali kvôli ochrane súkromia, je práve ten, ktorý kradne vaše dáta.
Toto nie je teória. Stalo sa to 900 000 používateľom naraz. Skenovanie v Chrome Web Store to neodhalilo. Recenzie používateľov to neodkryli. Krádež bola skrytá ako "analytika".
Incogni zistil, že 67 % AI doplnkov pre Chrome aktívne zbiera údaje o používateľoch. Pre IT tímy nie je kľúčová otázka "zbiera tento nástroj nejaké dáta?". Otázka znie: "Viem overiť, že tento doplnok nemôže posielať obsah konverzácií tretím stranám?"
Test overenia architektúry
Existuje jedna spoľahlivá kontrola lokálneho spracovania: monitorovanie siete.
Doplnok, ktorý detekuje osobné údaje lokálne, produkuje nulový odchádzajúci prenos počas detekcie. Medzi vložením textu používateľom a odoslaním do AI platformy by sa nemalo objaviť žiadne spojenie s externým serverom. Von ide len spracovaná výzva.
Doplnok, ktorý smeruje premávku cez proxy, odosiela váš obsah na server tretej strany. Prevádzkovateľ tohto servera je teraz súčasťou vášho modelu hrozby.
Postup overenia pre IT je jednoduchý:
- Nasaďte doplnok v monitorovanej sieti
- Spustite testovacie výzvy
- Skontrolujte odchádzajúce spojenia na servery vydavateľa počas spracovania osobných údajov
Ak tento test nevyjde, neschvaľujte doplnok. Marketingové tvrdenia nie sú dôležité. Sieťová premávka je dôkazom.
Lokálne spracovanie je dôveryhodné, pretože je overiteľné. Nemusíte dôverovať vydavateľovi. Správanie môžete priamo pozorovať. Pozrite si, ako s tým zaobchádza anonym.legal v bezpečnostnom prehľade rozšírenia pre Chrome a sprievodcovi súladom.
Čo by mali IT tímy požadovať
Po januári 2026 musí byť latka pre AI nástroje v prehliadači vyššia.
Minimálny zoznam požiadaviek:
- Lokálne spracovanie -- overené sieťovým auditom, nielen deklarované
- Známy vydavateľ -- skutočná spoločnosť, jasný obchodný model
- Nezávislá certifikácia -- ISO 27001 alebo ekvivalent
- Žiadne smerovanie cez servery vývojára pre základné funkcie ochrany súkromia
Väčšina AI doplnkov pre prehliadač tento zoznam nesplní. Svedčí o tom 67% miera zberu dát. Vysoký počet inštalácií nie je bezpečnostný signál. Nástroje z januára 2026 mali stovky tisíc používateľov, kým si to niekto overil.
Viac o bezpečných AI nástrojoch pre prehliadač nájdete na našej stránke o bezpečnosti a súlade.