Uvunjaji wa Nyongeza za Chrome wa Desemba 2025
Imesasishwa kwa 2026. Mnamo Desemba 2025, watafiti wa OX Security waligundua zana mbili za Chrome zilikuwa zimeiba historia za mazungumzo ya AI kutoka watumiaji 900,000+.
Zana moja ilikuwa na beji ya Google ya "Featured". Beji hiyo inapaswa kuashiria usalama. Haikusaidia hapa.
Jinsi Shambulio Lilivyofanya Kazi
Hatua tatu. Rahisi na yenye ufanisi.
Hatua ya 1: Ionekane Halisi
Zana zote mbili zilitoa vipengele halisi — kuongeza tija na mabadiliko ya kiolesura. Zilijenga idadi kubwa ya usanikishaji na maoni mazuri. Wizi ulianza tu baada ya uaminifu kuanzishwa.
Hatua ya 2: Kusanya Maudhui ya Mazungumzo kwa Siri
Baada ya kusanikishwa, kila zana iliangalia shughuli za kivinjari. Watumiaji walipofungua ChatGPT, Claude, au huduma nyingine za AI, ilifanya:
- Kunasa ujumbe wote wa mazungumzo watumiaji walipochapisha
- Kuhifadhi nakala kwenye kifaa cha mwathiriwa
- Kupanga foleni maudhui kwa upakiaji
Hatua ya 3: Tuma kwa Vifurushi
Kila zana ilituma maudhui yaliyoibiwa kila dakika 30. Kasi hiyo ni polepole ya kutosha kupita arifa za hitilafu. Pia ni ya kasi ya kutosha kunasa kila kikao.
Kesi ya Urban VPN
Tukio la pili liliibuka. Zana za kivinjari za "VPN ya Bure" zenye upakuaji zaidi ya milioni 8 pia zilikuwa zimekusanya maudhui ya mazungumzo ya AI tangu Julai 2025.
| Tukio | Watumiaji Walioathiriwa | Kugunduliwa |
|---|---|---|
| Zana mbaya za AI | 900,000+ | Des 2025 |
| Zana za Urban VPN | 8,000,000+ | Nov 2025 |
| Jumla iliyofichuliwa | 8,900,000+ | — |
Kilichochukuliwa
Mazungumzo ya AI yana maudhui nyeti. Watumiaji wanashiriki mambo hapo ambayo hawashiriki mahali pengine:
- Msimbo wa chanzo uliobandikwa kwa utatuzi
- Rekodi za wateja zinazotumika katika maswali ya msaada
- Nyaraka za kisheria zilizokaguliwa kwa usaidizi wa AI
- Maelezo ya kimatibabu na faili za kibinafsi
- Mipango ya ndani na mkakati wa biashara
Nywila iliyoibiwa inaweza kuwekwa upya. Msimbo wa chanzo uliovuja au mpango wa biashara hauwezi.
Kwa Nini Beji ya "Featured" Ilishindwa
Beji ya Google ya "Featured" inashughulikia utiifu wa sera na ufichuzi wa faragha.
Kasoro iko katika wakati. Google inakagua msimbo wakati wa uwasilishaji, si kila sasisho. Washambuliaji wanawasilisha msimbo safi, wanaipata beji, kisha wanasukuma sasisho lenye madhara.
Tatizo la Msingi
Tatizo la kina ni kwamba maandishi nyeti ghafi yanafika huduma za AI kwanza kabisa.
Unapobandika rekodi za wateja kwenye ChatGPT:
- Maandishi yanapita kwenye kivinjari chako
- Nyongeza yoyote ya kivinjari yenye ruhusa pana inaweza kusoma
- Yanafika seva za OpenAI
- Yanaweza kutumika katika mafunzo ya mfano
Hata bila zana mbaya, unaamini kila nyongeza iliyosanikishwa pamoja na mtoa huduma wa AI. Angalia muhtasari wetu wa usalama jinsi msururu kamili wa hatari unavyofanya kazi.
Suluhisho: Fanya Kutambuliwa Kabla ya Kutuma
Suluhisho halisi pekee ni kuondoa vitambulisho nyeti kabla maandishi hayajatoka kwenye udhibiti wako.
Chrome Extension ya anonym.legal inafanya kazi kwenye kivinjari chako. Hakuna kinachokwenda seva za anonym.legal wakati wa utambuzi au usindikaji.
| Zana Mbaya | anonym.legal | |
|---|---|---|
| Wigo wa ufikiaji | Inazuia kila kitu | Wakati tu unapoamilisha |
| Usindikaji | Seva za mbali | Za ndani — kivinjari tu |
| Madhumuni | Wizi | Ulinzi |
Jinsi inavyofanya kazi:
- Unabandika maandishi yenye vitambulisho vya kibinafsi
- Kivinjari kinatambua maudhui nyeti kwa ndani
- Kila kitambulisho kinabadilishwa na token — "John Smith" inakuwa `[PERSON_1]`
- Maandishi yaliyofichwa yanakwenda AI
- Jibu la AI linarejeshwa kwako
Aina zilindwa ni pamoja na majina, barua pepe, nambari za simu, nambari za vitambulisho, na zaidi ya aina 250+ za vipengele. Angalia kituo chetu cha utiifu kwa chanjo ya biashara.
Angalia Nyongeza Zako Sasa
Fungua `chrome://extensions` na kagua kila moja.
Ishara za hatari:
- "Soma na ubadilishe data yako yote kwenye tovuti zote"
- Msanidi asiyejulikana bila bidhaa nyingine zilizoorodheshwa
- Hakuna masasisho kwa miezi kadhaa
- Maoni ya jumla ya nyota tano bila maelezo ya kweli
Uvunjaji wa watumiaji 900,000 unathibitisha hata zana zenye beji zinaweza kuathiriwa. Chukulia kila nyongeza ya kivinjari kama sehemu inayoweza kupenyeza kwa vikao vyako vya AI.