Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania

Złośliwe rozszerzenie do Chrome wykrada prompty z ChatGPT, Claude, Copilota i wielu innych serwisów AI

03 sierpnia 2026, 10:55 | W biegu | 0 komentarzy

Rozszerzenie do przeglądarki Chrome – Prompt Optimizer – Second Brain (nadal dostępne w oficjalnym sklepie Chrome Web Store) którego zadaniem jest wsparcie użytkownika podczas pracy z modelami AI, po cichu wykrada wpisywane prompty i generowane odpowiedzi. Oczywiście twórcy rozszerzenia deklarują, że dane użytkownika w żaden sposób nie są gromadzone. Jak widać, rzeczywistość okazuje się zupełnie inna. Rozmowy są aktywnie przechwytywane i wysyłane na serwery Second Brain.

TLDR:

  • Badacze bezpieczeństwa z MalExt Sentry wykryli złośliwe rozszerzenie wspierające pracę z modelami AI.
  • Mowa o dodatku Prompt Optimizer – Second Brain (Google Chrome), który po cichu wykrada prompty i odpowiedzi z popularnych serwisów AI. 
  • Na liście celów znalazły się: ChatGPT, Gemini, Claude, Perplexity, Grok, Meta AI, DeepSeek, Copilot (w wersji konsumenckiej oraz enterprise).
  • Dodatek monitoruje również pole tekstowe, w którym użytkownik wpisuje prompty (funkcjonalność zbliżona do keyloggera).
  • Rozszerzenie jest nadal dostępne w oficjalnym sklepie Chrome Web Store.

Co ciekawe, użytkownik nie musi wykonywać żadnej dodatkowej akcji w systemie. Wystarczy jedynie zainstalować oraz uruchomić dodatek. Podczas pierwszej konfiguracji, niezależnie od wybranych opcji następuje ciche wyrażenie zgody na zbieranie i przesyłanie danych. Nasłuch odbywa się w tle (tabs.onUpdated) bez względu na to, jaką witrynę odwiedza użytkownik. 

Mechanizm przechwytujący ukryto w pliku o nazwie chatgpt_context_fetch_diagnostics.js. Kod ten nie jest związany z danymi diagnostycznymi i nie ogranicza się wyłącznie do ChatGPT. Skupia się na najbardziej popularnych serwisach AI: ChatGPT, Gemini, Claude, Perplexity, Grok, Meta AI, DeepSeek, Copilot (w wersji konsumenckiej oraz enterprise). 

Skrypt przechwytuje i nadpisuje w kontekście strony natywne metody sieciowe: window.fetch, XMLHttpRequest.prototype.open, XMLHttpRequest.prototype.send oraz window.WebSocket. Działanie to odbywa się wewnątrz środowiska wykonawczego JS i nie łamie zasady Same-Origin Policy (skrypt nie modyfikuje mechanizmów bezpieczeństwa przeglądarki, a jedynie opakowuje własną logiką istniejące funkcje).

Dzięki temu przechwytuje dane zwracane przez asystenta bezpośrednio na stronie. Ponadto dodatek monitoruje pole tekstowe, w którym użytkownik wpisuje zapytania, niezależnie od tego czy prompt został wysłany do AI czy nie. W tym miejscu widzimy funkcjonalność zbliżoną do typowego keyloggera.

Przechwycone dane są pakowane, kompresowane i szyfrowane z użyciem algorytm AES w trybie pracy GCM. Klucz szyfrujący nie jest generowane lokalnie, zostaje pobrany bezpośrednio z serwera SecondBrain. Dla każdej nawiązanej sesji klucz jest stały. Następnie tak przygotowana paczka trafia pod adres ingest.secondbrain.is/context. 

Przykład danych przechwytywanych przez rozszerzenie. Źródło: malext.io

Obrona przed tego typu zagrożeniem jest stosunkowo prosta. Sprowadza się do zablokowania możliwości instalacji dodatku, np. za pomocą polityki ExtensionInstallBlocklist, dodając do czarnej listy identyfikator rozszerzenia: aajjgdpofhhcjmjoombjdfepplndhgcp.

Zalecamy również przeszukanie logów oraz profilów przeglądarek pod kątem obecności złośliwego dodatku. Jeżeli rozszerzenie zostało już zainstalowane, należy niezwłocznie je usunąć oraz rozważyć zmianę haseł i sekretów, jeśli były wpisywane w promptach – również tych wpisanych jedynie w wersjach roboczych, przed fizycznym wysłaniem zapytania do modelu.

Źródło: malext.io

~_secmike

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz