Масова кампания чрез Chrome и Edge за кражба на корпоративни данни
Зловредни разширения за браузър, маскирани като инструменти за продуктивност с ИИ, са били инсталирани от близо 900 000 потребители, разкрива разследване на изследователи по сигурността от Microsoft. Кампанията е насочена към кражба на чувствителна информация от корпоративна среда, включително чат разговори с ИИ платформи и история на сърфиране.
Според анализа на експертите атакуващите са разпространявали разширения чрез официалния магазин за браузър добавки, представяйки ги като легитимни помощници за работа с ИИ. Те са били инсталирани основно в браузърите Google Chrome и Microsoft Edge.
Вместо да подобряват продуктивността, тези инструменти тайно събират информация от потребителските сесии, включително разговори с популярни ИИ услуги като ChatGPT и DeepSeek.
Атаката е засегнала над 20 000 корпоративни среди
Разследването показва, че зловредните разширения са били активни в повече от 20 000 корпоративни среди, което значително увеличава риска от изтичане на чувствителни данни.
За да заблудят потребителите, атакуващите копират визуалната идентичност, имената и описанията на реални ИИ инструменти. Така те успяват да убедят потребителите, че инсталират легитимен софтуер.
Изследователите от Microsoft съобщават и за допълнително притеснителна тенденция – в някои случаи браузъри с автоматизирани функции са изтегляли разширенията без изрично потвърждение от потребителя, тъй като описанията им изглеждали напълно надеждни.
Това означава, че жертвите дори не са търсили тези разширения – те са достигали до тях автоматично.
Как работят зловредните ИИ разширения
На пръв поглед добавките функционират като стандартни браузър разширения. Те дори включват фалшив механизъм за съгласие, който създава впечатление, че потребителят контролира събирането на данни.
Реалното поведение обаче е различно.
Разширенията автоматично се презареждат при всяко стартиране на браузъра, което позволява събирането на информация да бъде активирано отново дори след изключване от страна на потребителя.
Събраната информация се съхранява локално на устройството, след което периодично се изпраща към инфраструктурата на атакуващите. По този начин едно на пръв поглед безобидно разширение се превръща в дългосрочен инструмент за дигитално наблюдение.
Каква информация се събира
Изследователите са установили, че зловредните добавки събират широк спектър от данни, включително:
-
Пълни URL адреси на посетени сайтове, включително вътрешни корпоративни системи
-
Фрагменти от чатове с ИИ, включително въпроси и отговори
-
Информация за използваните ИИ модели
-
Уникални идентификатори на потребителските сесии
Събраните данни се изпращат към контролирани от атакуващите домейни, включително:
-
deepaichats[.]com
-
chatsaigpt[.]com
Комуникацията се извършва чрез стандартни HTTPS заявки, което прави трафика труден за разграничаване от нормална уеб активност.
След всяко изпращане на данни разширенията изтриват локалните буфери, което значително усложнява откриването на компрометиране.
Защо чат данните с ИИ са толкова ценни
С нарастващото използване на ИИ в бизнеса, служителите все по-често използват браузърни асистенти, които:
-
обобщават страници
-
генерират код
-
анализират текстове
-
взаимодействат директно с ИИ модели
Това означава, че в чат заявките често попадат изключително чувствителни данни, като например:
-
собствен програмен код
-
вътрешни работни процеси
-
стратегически бизнес планове
-
поверителни документи или набори от данни
Кражбата на подобна информация дава на атакуващите ценен поглед върху начина, по който компаниите работят, разработват продукти и вземат решения.
Освен това събраните данни могат да бъдат използвани за по-прецизни фишинг атаки и социално инженерство.
Разширенията за браузър – нарастваща „сляпа зона“ в сигурността
Специалисти от LayerX Security предупреждават, че браузър разширенията се превръщат в една от най-подценяваните уязвимости в корпоративната сигурност.
Причините са няколко:
-
те се инсталират лесно
-
често получават широки разрешения за достъп
-
могат да четат съдържанието на уеб страниците
-
взаимодействат директно с онлайн услуги
По данни на изследователи 86 от 100 популярни разширения изискват високорискови разрешения, което увеличава потенциалния риск.
През последните години са регистрирани и други мащабни инциденти, включително компрометиране на хиляди потребители на Firefox чрез 17 зловредни разширения.
Как организациите могат да се защитят
Експертите от Microsoft препоръчват компаниите да третират браузър разширенията като част от цялостната повърхност на атака.
Сред ключовите мерки за защита са:
-
Мониторинг на мрежовия трафик към подозрителни домейни като *.chatsaigpt.com и *.deepaichats.com
-
Ограничаване и одит на използваните браузър разширения
-
Активиране на функции за защита като SmartScreen
-
Прилагане на контроли за защита на данните при използване на ИИ инструменти
-
Създаване на ясни корпоративни политики за използване на ИИ
Служителите също трябва редовно да преглеждат инсталираните разширения и да премахват непознати или неизползвани добавки.









