900 000 потребители са инсталирали зловредни ИИ разширения за браузър

Масова кампания чрез Chrome и Edge за кражба на корпоративни данни

Зловредни разширения за браузър, маскирани като инструменти за продуктивност с ИИ, са били инсталирани от близо 900 000 потребители, разкрива разследване на изследователи по сигурността от Microsoft. Кампанията е насочена към кражба на чувствителна информация от корпоративна среда, включително чат разговори с ИИ платформи и история на сърфиране.

Според анализа на експертите атакуващите са разпространявали разширения чрез официалния магазин за браузър добавки, представяйки ги като легитимни помощници за работа с ИИ. Те са били инсталирани основно в браузърите Google Chrome и Microsoft Edge.

Вместо да подобряват продуктивността, тези инструменти тайно събират информация от потребителските сесии, включително разговори с популярни ИИ услуги като ChatGPT и DeepSeek.

Атаката е засегнала над 20 000 корпоративни среди

Разследването показва, че зловредните разширения са били активни в повече от 20 000 корпоративни среди, което значително увеличава риска от изтичане на чувствителни данни.

За да заблудят потребителите, атакуващите копират визуалната идентичност, имената и описанията на реални ИИ инструменти. Така те успяват да убедят потребителите, че инсталират легитимен софтуер.

Изследователите от Microsoft съобщават и за допълнително притеснителна тенденция – в някои случаи браузъри с автоматизирани функции са изтегляли разширенията без изрично потвърждение от потребителя, тъй като описанията им изглеждали напълно надеждни.

Това означава, че жертвите дори не са търсили тези разширения – те са достигали до тях автоматично.

Как работят зловредните ИИ разширения

На пръв поглед добавките функционират като стандартни браузър разширения. Те дори включват фалшив механизъм за съгласие, който създава впечатление, че потребителят контролира събирането на данни.

Реалното поведение обаче е различно.

Разширенията автоматично се презареждат при всяко стартиране на браузъра, което позволява събирането на информация да бъде активирано отново дори след изключване от страна на потребителя.

Събраната информация се съхранява локално на устройството, след което периодично се изпраща към инфраструктурата на атакуващите. По този начин едно на пръв поглед безобидно разширение се превръща в дългосрочен инструмент за дигитално наблюдение.

Каква информация се събира

Изследователите са установили, че зловредните добавки събират широк спектър от данни, включително:

  • Пълни URL адреси на посетени сайтове, включително вътрешни корпоративни системи

  • Фрагменти от чатове с ИИ, включително въпроси и отговори

  • Информация за използваните ИИ модели

  • Уникални идентификатори на потребителските сесии

Събраните данни се изпращат към контролирани от атакуващите домейни, включително:

  • deepaichats[.]com

  • chatsaigpt[.]com

Комуникацията се извършва чрез стандартни HTTPS заявки, което прави трафика труден за разграничаване от нормална уеб активност.

След всяко изпращане на данни разширенията изтриват локалните буфери, което значително усложнява откриването на компрометиране.

Защо чат данните с ИИ са толкова ценни

С нарастващото използване на ИИ в бизнеса, служителите все по-често използват браузърни асистенти, които:

  • обобщават страници

  • генерират код

  • анализират текстове

  • взаимодействат директно с ИИ модели

Това означава, че в чат заявките често попадат изключително чувствителни данни, като например:

  • собствен програмен код

  • вътрешни работни процеси

  • стратегически бизнес планове

  • поверителни документи или набори от данни

Кражбата на подобна информация дава на атакуващите ценен поглед върху начина, по който компаниите работят, разработват продукти и вземат решения.

Освен това събраните данни могат да бъдат използвани за по-прецизни фишинг атаки и социално инженерство.

Разширенията за браузър – нарастваща „сляпа зона“ в сигурността

Специалисти от LayerX Security предупреждават, че браузър разширенията се превръщат в една от най-подценяваните уязвимости в корпоративната сигурност.

Причините са няколко:

  • те се инсталират лесно

  • често получават широки разрешения за достъп

  • могат да четат съдържанието на уеб страниците

  • взаимодействат директно с онлайн услуги

По данни на изследователи 86 от 100 популярни разширения изискват високорискови разрешения, което увеличава потенциалния риск.

През последните години са регистрирани и други мащабни инциденти, включително компрометиране на хиляди потребители на Firefox чрез 17 зловредни разширения.

Как организациите могат да се защитят

Експертите от Microsoft препоръчват компаниите да третират браузър разширенията като част от цялостната повърхност на атака.

Сред ключовите мерки за защита са:

  • Мониторинг на мрежовия трафик към подозрителни домейни като *.chatsaigpt.com и *.deepaichats.com

  • Ограничаване и одит на използваните браузър разширения

  • Активиране на функции за защита като SmartScreen

  • Прилагане на контроли за защита на данните при използване на ИИ инструменти

  • Създаване на ясни корпоративни политики за използване на ИИ

Служителите също трябва редовно да преглеждат инсталираните разширения и да премахват непознати или неизползвани добавки.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy