Ang Paglabag ng Chrome Extension noong Disyembre 2025
Na-update para sa 2026. Noong Disyembre 2025, natuklasan ng mga mananaliksik ng OX Security na dalawang Chrome tool ang nagnakaw ng mga log ng AI chat mula sa mahigit 900,000 gumagamit.
Isang tool ang may badge na "Featured" ng Google. Ang badge na iyon ay nilalayon upang magpahiwatig ng kaligtasan. Hindi ito nakatulong dito.
Paano Gumana ang Pag-atake
Tatlong hakbang. Simple at epektibo.
Hakbang 1: Magmukhang Lehitimo
Nag-aalok ang parehong tool ng tunay na mga tampok — mga boost sa produktibidad at mga pagbabago sa UI. Nagtayo sila ng malalaking bilang ng pag-install at positibong mga pagsusuri. Nagsimula ang pagnanakaw pagkatapos lamang na maitatag ang tiwala.
Hakbang 2: Lihim na Kolektahin ang Nilalaman ng Chat
Kapag naka-install, binantayan ng bawat tool ang aktibidad ng browser. Kapag binuksan ng mga gumagamit ang ChatGPT, Claude, o iba pang mga serbisyo ng AI, ito ay:
- Kinuha ang lahat ng mensahe ng chat habang nagta-type ang mga gumagamit
- Nag-imbak ng mga kopya sa device ng biktima
- Nag-queue ng nilalaman para sa pag-upload
Hakbang 3: Magpadala nang Batch
Nagpadala ang bawat tool ng ninakaw na nilalaman tuwing 30 minuto. Ang bilis na iyon ay mabagal sapat upang maiwasan ang mga alerto ng anomalya. Mabilis din ito upang makuha ang bawat sesyon.
Ang Kaso ng Urban VPN
Lumabas ang pangalawang insidente. Ang mga tool ng browser na "Libreng VPN" na may mahigit 8 milyong download ay nag-harvest din ng nilalaman ng AI chat mula noong Hulyo 2025.
| Insidente | Mga Gumagamit na Naapektuhan | Natuklasan |
|---|---|---|
| Mga mapanganib na AI tool | 900,000+ | Dis 2025 |
| Mga tool ng Urban VPN | 8,000,000+ | Nob 2025 |
| Kabuuang nabunyag | 8,900,000+ | — |
Ano ang Kinuha
Naglalaman ang mga AI chat ng sensitibong nilalaman. Nagbabahagi ang mga gumagamit ng mga bagay doon na hindi nila ibinabahagi kahit saan:
- Source code na kini-kopya para sa pag-debug
- Mga rekord ng customer na ginagamit sa mga query sa suporta
- Mga legal na papel na sinusuri gamit ang AI
- Mga medikal na detalye at personal na file
- Mga panloob na plano at estratehiya sa negosyo
Maaaring i-reset ang isang ninakaw na password. Hindi maaaring baligtarin ang na-leak na source code o plano ng negosyo.
Bakit Nabigo ang Badge na "Featured"
Sinasaklaw ng badge na "Featured" ng Google ang pagsunod sa patakaran at mga pahayag ng privacy.
Ang depekto ay ang timing. Sinusuri ng Google ang code sa pagsumite, hindi sa bawat update. Nagsusumite ng malinis na code ang mga umaatake, nakuha ang badge, pagkatapos nagtatulak ng mapanganib na update.
Ang Ugat ng Problema
Ang mas malalim na isyu ay ang hilaw na sensitibong teksto ang unang makakarating sa mga serbisyo ng AI.
Kapag kino-kopya mo ang mga rekord ng customer sa ChatGPT:
- Ang teksto ay dumadaan sa iyong browser
- Ang anumang tool ng browser na may malawak na pahintulot ay maaaring basahin ito
- Ito ay dumarating sa mga server ng OpenAI
- Maaari itong gamitin sa pagsasanay ng modelo
Kahit walang mapanganib na tool, pinagkakatiwalaan mo ang bawat naka-install na extension at ang AI provider. Tingnan ang aming pangkalahatang-ideya ng seguridad para sa kung paano gumagana ang buong chain ng panganib.
Ang Solusyon: I-anonymize Bago Magpadala
Ang tanging tunay na solusyon ay ang alisin ang mga sensitibong identifier bago umalis ang teksto sa inyong kontrol.
Gumagana ang Chrome Extension ng anonym.legal sa inyong browser. Walang pumupunta sa mga server ng anonym.legal sa panahon ng pagtuklas o pagproseso.
| Mga Mapanganib na Tool | anonym.legal | |
|---|---|---|
| Saklaw ng pag-access | Humarang sa lahat | Kapag na-activate lamang |
| Pagproseso | Mga malalayong server | Lokal — browser lamang |
| Layunin | Pagnanakaw | Proteksyon |
Paano ito gumagana:
- Kino-kopya mo ang teksto na may mga personal na identifier
- Lokal na natatukoy ng browser ang sensitibong nilalaman
- Ang bawat identifier ay pinalitan ng isang token — ang "John Smith" ay nagiging `[PERSON_1]`
- Ang na-anonymize na teksto ay pumupunta sa AI
- Ang tugon ng AI ay ibinalik para sa iyo
Kasama sa mga protektadong uri ang mga pangalan, email, numero ng telepono, mga numero ng ID, at 250+ pang kategorya ng entity. Tingnan ang aming compliance center para sa saklaw ng enterprise.
Suriin ang Inyong mga Extension Ngayon
Bukas ang `chrome://extensions` at suriin ang bawat isa.
Mga pulang bandila:
- "Basahin at baguhin ang lahat ng inyong data sa lahat ng website"
- Hindi kilalang developer na walang iba pang produktong nakalista
- Walang mga update sa loob ng mga buwan
- Mga generic na five-star na pagsusuri na walang tunay na detalye
Patunayan ng paglabag ng 900,000 gumagamit na kahit ang mga tool na may badge ay maaaring makompromiso. Ituring ang bawat extension ng browser bilang isang potensyal na punto ng pag-access sa inyong mga sesyon ng AI.