Aralık 2025 Chrome Uzantısı İhlali
2026 için güncellendi. Aralık 2025'te OX Security araştırmacıları, iki Chrome aracının 900.000'den fazla kullanıcının yapay zeka sohbet günlüklerini çaldığını keşfetti.
Araçlardan biri Google'ın "Öne Çıkan" rozetini taşıyordu. Bu rozet güvenliği işaret etmek için tasarlanmıştır. Ancak burada işe yaramadı.
Saldırı Nasıl İşledi
Üç adım. Basit ve etkili.
Adım 1: Meşru Görün
Her iki araç da gerçek özellikler sunuyordu — verimlilik artışları ve arayüz değişiklikleri. Büyük kurulum sayıları ve olumlu yorumlar biriktirdiler. Hırsızlık ancak güven kazanıldıktan sonra başladı.
Adım 2: Sohbet İçeriğini Gizlice Topla
Kurulduktan sonra her araç tarayıcı etkinliğini izledi. Kullanıcılar ChatGPT, Claude veya diğer yapay zeka hizmetlerini açtığında:
- Kullanıcılar yazarken tüm sohbet mesajlarını yakaladı
- Kopyaları kurbanın cihazında sakladı
- İçeriği yükleme için sıraya koydu
Adım 3: Toplu Gönder
Her araç çalınan içeriği her 30 dakikada bir gönderdi. Bu hız anomali uyarılarını atlatmaya yetecek kadar yavaş, ancak her oturumu yakalamaya yetecek kadar hızlıdır.
Urban VPN Vakası
İkinci bir olay ortaya çıktı. 8 milyondan fazla indirmeye sahip "Ücretsiz VPN" tarayıcı araçları da Temmuz 2025'ten bu yana yapay zeka sohbet içeriklerini toplamıştı.
| Olay | Etkilenen Kullanıcı | Tespit |
|---|---|---|
| Kötü amaçlı yapay zeka araçları | 900.000+ | Ara 2025 |
| Urban VPN araçları | 8.000.000+ | Kas 2025 |
| Toplam etkilenen | 8.900.000+ | — |
Ne Çalındı
Yapay zeka sohbetleri hassas içerik barındırır. Kullanıcılar orada başka hiçbir yerde paylaşmadıkları şeyleri paylaşır:
- Hata ayıklama için yapıştırılan kaynak kodu
- Destek sorgularında kullanılan müşteri kayıtları
- Yapay zeka yardımıyla incelenen hukuki belgeler
- Tıbbi ayrıntılar ve kişisel dosyalar
- İç planlar ve iş stratejisi
Çalınan bir şifre sıfırlanabilir. Sızdırılan kaynak kodu veya iş planı sıfırlanamaz.
"Öne Çıkan" Rozeti Neden Başarısız Oldu
Google'ın "Öne Çıkan" rozeti politika uyumluluğunu ve gizlilik açıklamalarını kapsar.
Sorun zamanlamada yatıyor. Google kodu yalnızca gönderi sırasında kontrol eder, her güncellemede değil. Saldırganlar temiz kod gönderir, rozeti kazanır, ardından zararlı bir güncelleme yayınlar.
Temel Sorun
Daha derin sorun, ham hassas metnin yapay zeka hizmetlerine ulaşmasıdır.
ChatGPT'ye müşteri kayıtları yapıştırdığınızda:
- Metin tarayıcınızdan geçer
- Geniş izinlere sahip herhangi bir tarayıcı aracı onu okuyabilir
- OpenAI'nin sunucularına ulaşır
- Model eğitiminde kullanılabilir
Kötü amaçlı bir araç olmasa bile, kurulu her uzantıya artı yapay zeka sağlayıcısına güveniyorsunuz. Tam risk zincirine ilişkin güvenlik genel bakışımıza bakın.
Çözüm: Göndermeden Önce Anonimleştir
Gerçek tek çözüm, metin kontrolünüzden çıkmadan önce hassas tanımlayıcıları kaldırmaktır.
anonym.legal Chrome Uzantısı tarayıcınızda çalışır. Algılama veya işleme sırasında hiçbir şey anonym.legal sunucularına gitmez.
| Kötü Amaçlı Araçlar | anonym.legal | |
|---|---|---|
| Erişim kapsamı | Her şeyi yakalar | Yalnızca etkinleştirildiğinde |
| İşleme | Uzak sunucular | Yerel — yalnızca tarayıcı |
| Amaç | Hırsızlık | Koruma |
Nasıl çalışır:
- Kişisel tanımlayıcılar içeren metni yapıştırırsınız
- Tarayıcı hassas içeriği yerel olarak algılar
- Her tanımlayıcı bir token ile değiştirilir — "Ahmet Yılmaz"
[PERSON_1]olur - Anonimleştirilmiş metin yapay zekaya gönderilir
- Yapay zekanın yanıtı size orijinal değerlerle geri döner
Korunan türler arasında isimler, e-postalar, telefon numaraları, kimlik numaraları ve 250'den fazla varlık kategorisi yer alır. Kurumsal kapsam için uyum merkezimize bakın.
Uzantılarınızı Hemen Kontrol Edin
chrome://extensions adresini açın ve her birini gözden geçirin.
Kırmızı bayraklar:
- "Tüm web sitelerindeki tüm verilerinizi okuyun ve değiştirin"
- Başka ürünü listelenmeyen bilinmeyen geliştirici
- Aylardır güncelleme yok
- Gerçek ayrıntı içermeyen genel beş yıldızlı yorumlar
900.000 kullanıcıyı etkileyen ihlal, rozetli araçların bile tehlikeye girebileceğini kanıtladı. Her tarayıcı uzantısını yapay zeka oturumlarınıza potansiyel bir erişim noktası olarak değerlendirin.