Relato da DarkReading descreve uma campanha em que atores maliciosos clonaram uma extensão legítima de navegador com rótulo “AI” para Chrome e a usaram para coletar dados de cerca de 900.000 usuários.
Como a campanha funciona
De acordo com a reportagem, os atacantes copiaram uma extensão legítima baseada em IA e publicaram uma versão fraudulenta ou alterada que, ao ser instalada, exfiltrava dados dos usuários. Os dados coletados incluíam interações com serviços de IA (citados como ChatGPT e DeepSeek na matéria) e foram encaminhados a um servidor de comando e controle (C2).
Escopo e impacto
O título da matéria indica que aproximadamente 900 mil usuários foram afetados; a cobertura descreve que os dados extraídos vieram de interações com modelos ou ferramentas de busca/IA integradas à extensão. Não há, no texto consultado, uma lista das extensões originais alvo, domínios C2 ou empresas vulneráveis nomeadas.
Vetor técnico e consequências
- Imitação de extensão legítima: atores reproduziram a aparência e funcionalidade de uma extensão legítima para induzir instalações em massa.
- Coleta de dados de IA: conteúdos de conversas ou buscas realizadas via a extensão eram exfiltrados, conforme a matéria.
- Servidor C2: as informações eram enviadas para infraestrutura controlada pelos atacantes; a reportagem não detalha localização ou IOCs.
O que se sabe e o que falta
A matéria confirma a engenharia da campanha e o volume de usuários impactados (900k). Não foram publicados, na cobertura consultada, indicadores técnicos, nomes das extensões originais ou as medidas tomadas pela loja do Chrome (remoção, avisos) — informações que seriam necessárias para resposta operacional completa.
Recomendações de mitigação
- Remover extensões de origem duvidosa e verificar assinaturas e publicadores na Chrome Web Store.
- Revisar logs de aplicações que integram APIs ou tokens de IA para detectar exfiltração de conteúdo.
- Aplicar políticas de gerenciamento de extensões corporativas (whitelist) e revisar permissões solicitadas pelas extensões.
Repercussão
Campanhas que exploram a confiança em ferramentas rotuladas como “AI” complicam o ecossistema de extensões, especialmente pelo alto uso dessas ferramentas em ambientes corporativos. A reportagem do DarkReading serve como alerta para equipes de segurança sobre riscos de supply‑chain no ecossistema de extensões de navegador.
Referência
Baseado na cobertura de Alexander Culafi para DarkReading.