Hack Alerta

Extensões de navegador PromptSnatcher roubam conversas de IA de ChatGPT e Claude

Extensões de navegador disfarçadas de bloqueadores de anúncios coletam conversas privadas de ChatGPT, Claude e outras plataformas de IA, afetando 90.000 usuários.

Dois extensões de navegador disfarçados de bloqueadores de anúncios foram identificados coletando secretamente conversas privadas de plataformas de inteligência artificial, incluindo ChatGPT, Claude, Gemini e outras cinco grandes plataformas. As extensões, nomeadas "Smart Adblocker" e "Adblock for Browser", foram instaladas por aproximadamente 90.000 usuários antes que o esquema fosse descoberto.

Os usuários recebiam genuinamente a funcionalidade de bloqueio de anúncios enquanto suas conversas mais sensíveis de IA eram desviadas silenciosamente em segundo plano. A operação, rastreada internamente como "Panel 231" e nomeada PromptSnatcher pelos pesquisadores, vai além do simples registro de dados.

Descoberta e escopo da ameaça

Analistas da MalExt Sentry, que identificaram e documentaram a ameaça em um relatório compartilhado com o Cyber Security News, rastrearam a descoberta até um scanner automatizado que sinalizou um ID recorrente do Google Tag Manager em múltiplas extensões. O que parecia ser uma sobreposição menor nas regras de filtro acabou sendo o primeiro fio de uma teia muito maior, conectando duas extensões aparentemente não relacionadas ao mesmo mecanismo oculto de coleta de dados.

As duas extensões compartilhavam código de back-end idêntico, infraestrutura e um protocolo de comunicação interno chamado LDP_MESSAGE. Apesar de serem publicadas sob nomes diferentes e apontarem para domínios distintos, elas eram efetivamente a mesma ferramenta construída pelo mesmo operador. Esse tipo de implantação dividida é uma tática conhecida para aumentar o alcance enquanto reduz as chances de uma única derrubada eliminar toda a campanha.

Vetor e exploração técnica

O núcleo do ataque é um script chamado shared-page-capture.js, injetado diretamente na página web ativa. Uma vez no lugar, ele intercepta todo o tráfego de rede corrigindo as funções globais fetch, XMLHttpRequest e WebSocket. Isso significa que cada mensagem enviada ou recebida de um chatbot de IA passava pelo código malicioso antes de chegar à tela do usuário.

As conversas capturadas eram armazenadas em buffer, com prompts armazenados até 10.000 caracteres e respostas até 30.000 caracteres, antes de serem enviadas para servidores controlados pelo operador. Cada transmissão incluía um ID de dispositivo único, o nome da plataforma, o ID da conversa, o modelo de IA, o nível de assinatura do usuário e um carimbo de data/hora. Esse nível de detalhe sugere que os dados roubados foram destinados à revenda ou para a construção de perfis detalhados de usuários de IA.

Impacto e alcance

O ataque cobriu oito plataformas: ChatGPT, Gemini, Claude, Copilot, Perplexity, DeepSeek, Grok e Meta AI. O operador podia adicionar novos alvos remotamente através de um servidor de configuração, sem empurrar nenhuma atualização da extensão. O Meta AI nem mesmo estava listado no código estático da extensão, mas já estava ativo na configuração remota ao vivo.

Uma das descobertas mais impressionantes diz respeito às versões do Firefox de ambas as extensões. Seus manifestos declaravam explicitamente data_collection_permissions: none, informando formalmente aos usuários e à Mozilla que nenhuma coleta de dados estava ocorrendo. No entanto, o código subjacente era funcionalmente idêntico às versões do Chrome, que realizavam a captura completa da conversa.

Medidas de mitigação recomendadas

Qualquer pessoa com qualquer uma das extensões instaladas deve removê-la imediatamente e considerar a rotação das credenciais da conta de IA como precaução. Revisar o histórico de conversas recentes nas plataformas afetadas em busca de sinais de acesso inesperado também é um passo sensível. As organizações devem auditar as extensões instaladas em seus dispositivos e remover qualquer coisa desconhecida.

Perguntas frequentes

Como saber se minha extensão foi comprometida?
Verifique os IDs de extensão listados nos indicadores de comprometimento (IoCs) e compare com as extensões instaladas no seu navegador.

Devo alterar minhas senhas de IA?
Sim, recomenda-se a rotação de credenciais para garantir que nenhuma informação sensível foi comprometida.

É seguro usar extensões de bloqueio de anúncios?
Sim, mas é crucial baixar apenas de fontes oficiais e verificar permissões e políticas de privacidade.

Indicadores de Comprometimento (IoCs)

Tipo Indicador Descrição
Extension ID iojpcjjdfhlcbjnpngcmaojmlokmeii Smart Adblocker (Extension A) Chrome ID
Extension ID jcbjcocinigpbgfpnhlpagidbmlngnnn Adblock for Browser (Extension B) Chrome ID
Domain smartadblocker.com C2 domain for Extension A
Domain abforbrowser.com C2 domain for Extension B
C2 URL https://c.smartadblocker.com/configuration Remote config endpoint for Extension A
C2 URL https://c.smartadblocker.com/captures Exfiltration endpoint for Extension A
C2 URL https://c.abforbrowser.com/configuration Remote config endpoint for Extension B
C2 URL https://c.abforbrowser.com/captures Exfiltration endpoint for Extension B
File Name shared-page-capture.js Core API-hooking script injected into page MAIN world
Internal Protocol LDP_MESSAGE Shared internal messaging protocol used by both extensions
Partner/Distributor ID 231 Shared SDK identifier linking both extensions (Panel 231)
Platform Target ID q7m2xa ChatGPT capture target ID
Platform Target ID v4n8bk Gemini capture target ID
Platform Target ID k2f8yu Claude capture target ID
Platform Target ID z3x7pn Microsoft Copilot capture target ID
Platform Target ID h9p3td Perplexity capture target ID
Platform Target ID r6c1lz DeepSeek capture target ID
Platform Target ID b8j4rs Grok capture target ID
Platform Target ID m5w9qe Meta AI capture target ID (remote config only)

Nota: Endereços IP e domínios são intencionalmente defanged (por exemplo, [.]) para evitar resolução acidental ou hiperlinking. Re-fang apenas dentro de plataformas controladas de inteligência de ameaças como MISP, VirusTotal ou seu SIEM.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.