Вредоносное расширение Chrome вернулось с новой схемой монетизации

Ранее удалённое расширение Chrome, известное сбором данных из разговоров с ИИ, вновь появилось с вредоносными намерениями. Изначально оно было удалено из Chrome Web Store в январе 2026 года за кражу контента из пользовательских диалогов с платформами ИИ. В июле 2026 года расширение снова стало доступно в магазине. Несмотря на отсутствие прежней функции извлечения разговоров, новая версия включает механизм монетизации, который открывает партнёрскую ссылку каждый раз при обновлении или удалении расширения.

Возвращение и стратегия clean-then-poison

Такое поведение отражает сложную стратегию clean-then-poison update, при которой внешне безобидное обновление вскоре сопровождается внедрением вредоносного кода. В модифицированной сборке, идентифицированной как версия 1.7.3.0, расширение содержит скрытый, но опасный payload из 21 строки, внедрённый в его кодовую базу.

Технические детали вредоносного payload

Этот payload открывает партнерскую ссылку на сервис генерации видео с использованием искусственного интеллекта при обновлении расширения. При этом используется состояние гонки (race condition), чтобы гарантировать генерацию referral также в момент удаления расширения пользователями. Таким образом, расширение теперь активно злоупотребляет взаимодействиями пользователей для генерации мошеннического партнерского трафика без явного согласия.

Масштаб и фасад легитимности

Исследования показали, что предыдущие версии расширения собирали данные разговоров с таких платформ, как ChatGPT и DeepSeek, и отправляли их на внешние сайты с использованием кодировки base64. После того как механизм эксфильтрации данных был устранён в новых обновлениях, фокус сместился на монетизацию, и расширение теперь указано как DeepSeek AI в Chrome Web Store, демонстрируя историю из 300 000 установок и высокий рейтинг пользователей, что, вероятно, способствовало его повторному одобрению.

Разработчик, идентифицированный как Extchange.com, управляет инфраструктурой расширения и создал фасад легитимности с использованием устоявшегося SDK. Однако целостность программы рефералов, которую они эксплуатируют, по-видимому, не признана целевым сервисом, что предполагает дальнейшие последствия для репутации брендов.

«Полагаться на кураторство marketplace недостаточно для защиты от вредоносных расширений браузера».

Рекомендации по защите корпоративных сред

В свете этого инцидента очевидно, что организациям необходимо внедрять проактивные фреймворки контроля. Рекомендуется:

  • принудительное применение политик default-deny для установки расширений;
  • проверка встроенного контента из CDN поставщиков;
  • рассмотрение расширений как части своей Supply Chain.

Примечательно, что такие инструменты, как Netskope, могут помочь в обнаружении наличия вредоносных расширений и обеспечении конкретных политик установки для снижения рисков. Постоянные атаки подчёркивают необходимость усиления бдительности в области безопасности в корпоративных средах в отношении расширений браузера.

Постоянные атаки подчеркивают необходимость усиления бдительности в области безопасности в корпоративных средах в отношении расширений браузера.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: