Categories: AMEAÇAS ATUAIS

Extensões falsas de IA no Chrome atingem 300 mil usuários e roubam credenciais e e-mails

Uma campanha com 30 extensões maliciosas do Google Chrome (disfarçadas de “assistentes de IA”) já ultrapassou 300 mil instalações e foi flagrada coletando credenciais, conteúdo de e-mails e informações de navegação. A operação foi identificada pela LayerX e batizada de AiFrame.

Segundo os pesquisadores, as extensões compartilham estrutura e infraestrutura e entregam a “função de IA” renderizando um iframe em tela cheia que carrega conteúdo de um domínio remoto — o que permite aos operadores alterar a lógica sem passar por nova revisão na loja.

O que foi observado

  • Coleta de conteúdo de páginas visitadas (incluindo páginas de autenticação) usando bibliotecas de leitura/extração de texto.
  • Um subconjunto das extensões mira especificamente o Gmail, lendo o conteúdo visível das mensagens no DOM e extraindo textos de threads — inclusive rascunhos, dependendo do cenário.
  • Envio de dados para infraestrutura controlada pelos operadores quando recursos como “resumo”/“resposta sugerida” são acionados.
  • Mecanismo remoto de reconhecimento de voz/transcrição (via Web Speech API) em determinados casos, condicionado às permissões concedidas.

Como se proteger agora

  • Revise as extensões instaladas no Chrome e remova qualquer item suspeito (especialmente “IA sidebar”, “AI assistant”, “Gemini”, “ChatGPT”, etc. com origem duvidosa).
  • Verifique permissões excessivas (leitura/modificação de dados em sites, acesso ao conteúdo de páginas, acesso a e-mail, etc.).
  • Se houver suspeita de comprometimento: troque senhas, habilite/force MFA e revise sessões ativas nas contas mais sensíveis.
  • Em ambientes corporativos, considere bloquear/permitir extensões via políticas e fazer varredura/telemetria para identificar add-ons não aprovados.

Fonte: https://www.bleepingcomputer.com/news/security/fake-ai-chrome-extensions-with-300k-users-steal-credentials-emails/

TheNinja

Recent Posts

Chaves de API do Google continuam válidas por até 23 minutos após exclusão, alerta Aikido Security

Pesquisadores documentam atraso entre exclusão de chave de API do GCP e bloqueio efetivo de…

18 horas ago

GitHub lança publicação em estágios no npm para conter ataques à supply chain de software

Recurso staged publishing exige aprovação humana com 2FA antes que pacotes do npm fiquem instaláveis.…

18 horas ago

Underminr: nova vulnerabilidade em CDNs compartilhadas permite esconder C2 atrás de domínios confiáveis

Falha afeta cerca de 88 milhões de domínios e permite que atacantes contornem filtros de…

2 dias ago

Hospitais universitários alemães sofrem vazamento de dados de pacientes após ataque a prestadora de faturamento

Ataque à Unimed expõe dados de pacientes em ao menos seis hospitais alemães. Colônia e…

2 dias ago

Pacotes PHP do Laravel-Lang são comprometidos para entregar credential stealer multiplataforma

Atacantes publicaram mais de 700 versões maliciosas dos pacotes Laravel-Lang em 22 e 23 de…

2 dias ago

Operation Ramz: Interpol prende 201 em ofensiva inédita contra cibercrime no Oriente Médio e Norte da África

Interpol coordena operação multinacional de quatro meses em 13 países MENA: 201 prisões, 53 servidores…

6 dias ago