Розширення для браузера Chrome, яке нібито покликане оптимізувати роботу з чат-ботами, насправді таємно викрадає повідомлення користувачів із провідних платформ штучного інтелекту. Про це повідомив дослідник Жан Марі, який провів зворотну розробку додатка.
За даними Жана Марі, достатньо просто встановити розширення, щоб активувати механізм збору даних. Воно автоматично копіює кожне повідомлення та відповідь на дев'яти популярних платформах: ChatGPT, Claude, Gemini, Grok, Meta AI, DeepSeek, Perplexity, Copilot і корпоративному Microsoft 365 Copilot. Аналіз мережевої активності показав, що запити та відповіді постійно передаються на сторонній сервер, що суперечить офіційним заявам розробників, зазначив автор матеріалу Тамілселван.
Технічним ядром шпигунського модуля є файл "chatgpt_context_fetch_diagnostics.js" розміром 98 кілобайтів. Незважаючи на діагностичну назву, цей скрипт перехоплює мережевий трафік через методи window.fetch і XMLHttpRequest, а також використовує WebSocket для моніторингу активності в реальному часі. Особливо небезпечно, що додаток розпізнає фрейми SignalR, які застосовуються у корпоративних рішеннях Microsoft, що дає змогу викрадати бізнес-листування безпосередньо з організаційних середовищ.
Дослідники також виявили, що розширення не має жодної кнопки або налаштування для зупинки збору даних. Навіть якщо користувач не активує функції оптимізації, скрипти продовжують працювати у фоновому режимі. Файл конфігурації при кожному запуску примусово встановлює прапорці згоди на збір інформації в положення "увімкнено", а захист даних — у "вимкнено".
Хоча викрадені дані шифруються за алгоритмом AES-GCM, це не гарантує їх безпеки. Ключ для дешифрування видають сервери компанії SecondBrain під час встановлення додатка, тому розробники мають повний доступ до всього масиву вкрадених листувань. Це суперечить заявам у Chrome Web Store, де вказано, що додаток не збирає дані користувачів.
Фахівець з кібербезпеки Жан Марі закликав команди безпеки блокувати ідентифікатор розширення та розглядати будь-який витік даних із Microsoft 365 Copilot як потенційний канал викрадення інформації. Він також радить негайно видалити розширення та перевірити мережевий трафік на звернення до доменів secondbrain.is. Для корпоративних мереж рекомендують застосовувати політики ExtensionInstallBlocklist, щоб запобігти встановленню цього небезпечного інструменту в майбутньому.

