Dois extensões de navegador disfarçados de bloqueadores de anúncios foram identificados coletando secretamente conversas privadas de plataformas de inteligência artificial, incluindo ChatGPT, Claude, Gemini e outras cinco grandes plataformas. As extensões, nomeadas "Smart Adblocker" e "Adblock for Browser", foram instaladas por aproximadamente 90.000 usuários antes que o esquema fosse descoberto.
Os usuários recebiam genuinamente a funcionalidade de bloqueio de anúncios enquanto suas conversas mais sensíveis de IA eram desviadas silenciosamente em segundo plano. A operação, rastreada internamente como "Panel 231" e nomeada PromptSnatcher pelos pesquisadores, vai além do simples registro de dados.
Descoberta e escopo da ameaça
Analistas da MalExt Sentry, que identificaram e documentaram a ameaça em um relatório compartilhado com o Cyber Security News, rastrearam a descoberta até um scanner automatizado que sinalizou um ID recorrente do Google Tag Manager em múltiplas extensões. O que parecia ser uma sobreposição menor nas regras de filtro acabou sendo o primeiro fio de uma teia muito maior, conectando duas extensões aparentemente não relacionadas ao mesmo mecanismo oculto de coleta de dados.
As duas extensões compartilhavam código de back-end idêntico, infraestrutura e um protocolo de comunicação interno chamado LDP_MESSAGE. Apesar de serem publicadas sob nomes diferentes e apontarem para domínios distintos, elas eram efetivamente a mesma ferramenta construída pelo mesmo operador. Esse tipo de implantação dividida é uma tática conhecida para aumentar o alcance enquanto reduz as chances de uma única derrubada eliminar toda a campanha.
Vetor e exploração técnica
O núcleo do ataque é um script chamado shared-page-capture.js, injetado diretamente na página web ativa. Uma vez no lugar, ele intercepta todo o tráfego de rede corrigindo as funções globais fetch, XMLHttpRequest e WebSocket. Isso significa que cada mensagem enviada ou recebida de um chatbot de IA passava pelo código malicioso antes de chegar à tela do usuário.
As conversas capturadas eram armazenadas em buffer, com prompts armazenados até 10.000 caracteres e respostas até 30.000 caracteres, antes de serem enviadas para servidores controlados pelo operador. Cada transmissão incluía um ID de dispositivo único, o nome da plataforma, o ID da conversa, o modelo de IA, o nível de assinatura do usuário e um carimbo de data/hora. Esse nível de detalhe sugere que os dados roubados foram destinados à revenda ou para a construção de perfis detalhados de usuários de IA.
Impacto e alcance
O ataque cobriu oito plataformas: ChatGPT, Gemini, Claude, Copilot, Perplexity, DeepSeek, Grok e Meta AI. O operador podia adicionar novos alvos remotamente através de um servidor de configuração, sem empurrar nenhuma atualização da extensão. O Meta AI nem mesmo estava listado no código estático da extensão, mas já estava ativo na configuração remota ao vivo.
Uma das descobertas mais impressionantes diz respeito às versões do Firefox de ambas as extensões. Seus manifestos declaravam explicitamente data_collection_permissions: none, informando formalmente aos usuários e à Mozilla que nenhuma coleta de dados estava ocorrendo. No entanto, o código subjacente era funcionalmente idêntico às versões do Chrome, que realizavam a captura completa da conversa.
Medidas de mitigação recomendadas
Qualquer pessoa com qualquer uma das extensões instaladas deve removê-la imediatamente e considerar a rotação das credenciais da conta de IA como precaução. Revisar o histórico de conversas recentes nas plataformas afetadas em busca de sinais de acesso inesperado também é um passo sensível. As organizações devem auditar as extensões instaladas em seus dispositivos e remover qualquer coisa desconhecida.
Perguntas frequentes
Como saber se minha extensão foi comprometida?
Verifique os IDs de extensão listados nos indicadores de comprometimento (IoCs) e compare com as extensões instaladas no seu navegador.
Devo alterar minhas senhas de IA?
Sim, recomenda-se a rotação de credenciais para garantir que nenhuma informação sensível foi comprometida.
É seguro usar extensões de bloqueio de anúncios?
Sim, mas é crucial baixar apenas de fontes oficiais e verificar permissões e políticas de privacidade.
Indicadores de Comprometimento (IoCs)
| Tipo | Indicador | Descrição |
|---|---|---|
| Extension ID | iojpcjjdfhlcbjnpngcmaojmlokmeii |
Smart Adblocker (Extension A) Chrome ID |
| Extension ID | jcbjcocinigpbgfpnhlpagidbmlngnnn |
Adblock for Browser (Extension B) Chrome ID |
| Domain | smartadblocker.com |
C2 domain for Extension A |
| Domain | abforbrowser.com |
C2 domain for Extension B |
| C2 URL | https://c.smartadblocker.com/configuration |
Remote config endpoint for Extension A |
| C2 URL | https://c.smartadblocker.com/captures |
Exfiltration endpoint for Extension A |
| C2 URL | https://c.abforbrowser.com/configuration |
Remote config endpoint for Extension B |
| C2 URL | https://c.abforbrowser.com/captures |
Exfiltration endpoint for Extension B |
| File Name | shared-page-capture.js |
Core API-hooking script injected into page MAIN world |
| Internal Protocol | LDP_MESSAGE |
Shared internal messaging protocol used by both extensions |
| Partner/Distributor ID | 231 |
Shared SDK identifier linking both extensions (Panel 231) |
| Platform Target ID | q7m2xa |
ChatGPT capture target ID |
| Platform Target ID | v4n8bk |
Gemini capture target ID |
| Platform Target ID | k2f8yu |
Claude capture target ID |
| Platform Target ID | z3x7pn |
Microsoft Copilot capture target ID |
| Platform Target ID | h9p3td |
Perplexity capture target ID |
| Platform Target ID | r6c1lz |
DeepSeek capture target ID |
| Platform Target ID | b8j4rs |
Grok capture target ID |
| Platform Target ID | m5w9qe |
Meta AI capture target ID (remote config only) |
Nota: Endereços IP e domínios são intencionalmente defanged (por exemplo, [.]) para evitar resolução acidental ou hiperlinking. Re-fang apenas dentro de plataformas controladas de inteligência de ameaças como MISP, VirusTotal ou seu SIEM.