ΑρχικήSecurity16 κακόβουλες επεκτάσεις Chrome που κλέβουν διαπιστευτήρια ChatGPT παραμένουν ακόμη στα καταστήματα...

16 κακόβουλες επεκτάσεις Chrome που κλέβουν διαπιστευτήρια ChatGPT παραμένουν ακόμη στα καταστήματα εφαρμογών!

Loading

Σε μια σημαντική αποκάλυψη στον χώρο της κυβερνοασφάλειας, η εταιρεία LayerX Security εντόπισε μια συντονισμένη καμπάνια από τουλάχιστον 16 κακόβουλες επεκτάσεις για τον Chrome που εμφανίζονται ως «βελτιωτικά εργαλεία» για το ChatGPT αλλά στην πραγματικότητα αποσπούν στοιχεία πρόσβασης από τους χρήστες. Το εύρημα αυτό δείχνει πόσο ευάλωτος μπορεί να γίνει ο χρήστης που εγκαθιστά browser extensions χωρίς επαρκή έλεγχο.

Οι επεκτάσεις αυτές, αν και προβάλλονται ως βοηθητικά εργαλεία για την ενίσχυση της παραγωγικότητας ή της εμπειρίας χρήσης με το ChatGPT, στην ουσία υποκλέπτουν τα session tokens των χρηστών — ψηφιακά κλειδιά που επιτρέπουν πρόσβαση σε έναν λογαριασμό χωρίς να απαιτούνται τα πραγματικά στοιχεία σύνδεσης. Με αυτά τα tokens, οι επιτιθέμενοι μπορούν να προσποιηθούν τον χρήστη, να έχουν πλήρη πρόσβαση σε συνομιλίες, ιστορικό, και ενδεχομένως σε συνδεδεμένες πλατφόρμες.

Τι ακριβώς ανακάλυψε η LayerX Security

Σύμφωνα με την επίσημη ανάρτηση της LayerX, ερευνητές εντόπισαν τουλάχιστον 16 επεκτάσεις που έχουν κοινό μηχανισμό λειτουργίας — συλλέγουν τα session authentication tokens όταν ο χρήστης συνδέεται στο ChatGPT μέσω browser. Αυτά τα tokens μεταφέρονται σε servers που ελέγχονται από τους επιτιθέμενους, δίνοντάς τους την ίδια πρόσβαση με τον ίδιο τον χρήστη.

Τα κακόβουλα extensions είχαν παρουσιαστεί ως «boost extensions» για το ChatGPT, με σκοπό να φαίνονται αξιόπιστα και να αποκτούν την εμπιστοσύνη των χρηστών, μια τακτική που γίνεται ολοένα και πιο συνηθισμένη καθώς οι επεκτάσεις για AI εργαλεία αυξάνονται σε δημοτικότητα.

Παρά το γεγονός ότι μέχρι σήμερα αυτά τα extensions έχουν περίπου 900 λήψεις συνολικά, οι ειδικοί τονίζουν ότι αυτό είναι μόνο η αρχή — και ότι οι επιτιθέμενοι πιθανότατα θα προσπαθήσουν να αυξήσουν την εμβέλεια και την αποτελεσματικότητα της καμπάνιας μελλοντικά.

Πώς λειτουργεί η υποκλοπή

Η τεχνική που χρησιμοποιούν οι επεκτάσεις δεν περιλαμβάνει παραβίαση του ChatGPT ή της πλατφόρμας της OpenAI, αλλά εκμεταλλεύεται την ενσωμάτωση των extensions με τον browser και τις web υπηρεσίες. Όταν ο χρήστης συνδέεται στο ChatGPT μέσω του browser, οι συγκεκριμένες επεκτάσεις εγκαθιστούν κακόβουλα scripts που παρακολουθούν τα αιτήματα για εξουσιοδότηση και συλλέγουν τα session tokens που μεταφέρονται.

Τα tokens μπορούν να χρησιμοποιηθούν από τρίτους και να αποκτήσουν πρόσβαση σε συνομιλίες, προσωπικά δεδομένα ή ακόμη και άλλες υπηρεσίες που συνδέονται μέσω ChatGPT, όπως Slack, GitHub ή Google Drive — αν έχουν επίσης εξουσιοδότηση πρόσβασης.

Οι επιτιθέμενοι συχνά δοκιμάζουν να εμφανίζουν τέτοιες επεκτάσεις με επαγγελματικά εικονίδια, αντίστοιχα ονόματα ή ακόμη και σήματα «featured» στο Chrome Web Store, καθιστώντας πιο πιθανό ο χρήστης να τις εγκαταστήσει.

Τι πρέπει να γνωρίζεις και πώς να προστατευτείς

Το περιστατικό αυτό υπογραμμίζει μια σημαντική τάση στον χώρο του κυβερνοχώρου: τα εργαλεία AI και ειδικά οι επεκτάσεις για browsers έχουν γίνει βασικός «στόχος» για επιθέσεις. Η χρήση τέτοιων επέκτασεων, όταν δεν είναι πλήρως επαληθευμένες, μπορεί να οδηγήσει σε κλοπή λογαριασμών, δεδομένων και πληροφοριών που αυτής της μορφής θεωρούνται ευαίσθητες ή ιδιωτικές.

Για να μειώσεις τον κίνδυνο:

  • Πρόσεξε να εγκαθιστάς μόνο επεκτάσεις από αξιόπιστους προγραμματιστές
  • Να ελέγχεις τα permissions που ζητούν πριν την εγκατάσταση
  • Να αποφεύγεις εργαλεία που υπόσχονται υπερβολικά οφέλη χωρίς αξιόπιστες αναφορές
  • Να κρατάς ενημερωμένα τα εργαλεία ασφάλειας του browser σου

Η επίγνωση και η προσοχή σε τέτοιες απειλές είναι το πρώτο βήμα για να διατηρήσεις τα δεδομένα σου και τους λογαριασμούς σου ασφαλείς σε ένα **διαρκώς εξελισσόμενο περιβάλλον όπου τα AI εργαλεία γίνονται στόχος».

How useful was this post?

Click on a star to rate it!

Average rating 5 / 5. Vote count: 1

No votes so far! Be the first to rate this post.

George S. Metallidis
George S. Metallidishttps://techlog.gr
Όλα ξεκίνησαν το 1988 όταν μπήκε στο σπίτι το πρώτο PC ένας 32bit 80386 με 4mb ram, CGA γραφικά σε 16colours monitor....και φυσικά λιώσιμο με το DOS game Grand Prix Circuit της Accolade
Σχετικά άρθρα

Το ChatGPT μπορεί πλέον να συνδέεται σε websites και να ολοκληρώνει...

0
Το ChatGPT Work αποκτά δυνατότητα σύνδεσης σε websites που απαιτούν login. Ο χρήστης εισάγει τα στοιχεία του χωρίς αυτά να εμφανίζονται στο μοντέλο και ο AI agent μπορεί στη συνέχεια να συνεχίσει την εργασία μέσα στον λογαριασμό.

ΔΕΙΤΕ ΑΚΟΜΑ!