![]()
Μια νέα καμπάνια malware έχει θέσει σε κίνδυνο την ιδιωτικότητα άνω των 900.000 χρηστών του Chrome, κλέβοντας κρυφά συνομιλίες από ChatGPT και DeepSeek μέσω δύο κακόβουλων επεκτάσεων.
Η OX Security εντόπισε την απειλή κατά τη διάρκεια ρουτίνας ανάλυσης, αποκαλύπτοντας ότι οι επεκτάσεις μιμούνται την νόμιμη AITOPIA – ένα δημοφιλές sidebar για LLMs – προσποιούμενες AI assistants με υποστήριξη GPT-5, Claude Sonnet και άλλα. Αντί να προσφέρουν απλά λειτουργικότητα, εξάγουν πλήρεις chats, URLs ενεργών tabs, session tokens και ακόμα εταιρικά δεδομένα, μεταφέροντάς τα σε servers των δραστών κάθε 30 λεπτά μέσω Base64 κωδικοποίησης.

Οι δύο επεκτάσεις είναι το “Chat GPT for Chrome with GPT-5, Claude Sonnet & DeepSeek AI” με 600.000 εγκαταστάσεις και το “AI Sidebar with Deepseek, ChatGPT, Claude, and more” με 300.000, με την πρώτη να φέρει ακόμη το “Featured” badge της Google – σήμα που υποτίθεται εγγυάται best practices. Η OX ειδοποίησε τη Google στις 29 Δεκεμβρίου 2025, αλλά μέχρι τις 30 Δεκεμβρίου παρέμεναν διαθέσιμες στο Chrome Web Store, εκθέτοντας χρήστες σε μαζική παρακολούθηση.
Οι δράστες αντέγραψαν πιστά το interface της AITOPIA, αναφέροντάς την ακόμα και στις πολιτικές απορρήτου τους για να ξεγελάσουν χρήστες, ενώ η υποδομή φιλοξενείται σε Lovable πλατφόρμα.
Λειτουργία Malware και συμβουλές προστασίας
Μόλις εγκατασταθούν, οι επεκτάσεις καθορίζουν μοναδικό ID χρήστη και παρακολουθούν tabs μέσω Chrome tabs.onUpdated API, scrapάροντας DOM από ChatGPT/DeepSeek σελίδες και cache-ώντας δεδομένα πριν την εξαγωγή σε C2 όπως deepaichats[.]com και chatsaigpt[.]com. Η απεγκατάσταση της μίας ανοίγει αυτόματα tab για την άλλη, τεχνική persistence από προηγούμενες καμπάνιες. Αυτό εκθέτει browsing habits, έρευνα keywords και ευαίσθητα query parameters, ιδανικά για phishing ή corporate espionage.
Η υπόθεση θυμίζει την πρόσφατη αποκάλυψη Koi Security για “free VPN” επεκτάσεις με 8 εκατομμύρια downloads από Ιούλιο 2025, που παγίδευαν AI chats από Gemini, Copilot και Grok, επίσης Featured. Η στρατηγική βασίζεται σε misuse permissions όπως “read browsing history” κάτω από πρόφαση analytics, μετατρέποντας εμπιστευμένα εργαλεία σε spyware. Σε εποχή όπου AI interactions γίνονται ευαίσθητα assets, τέτοιες επιθέσεις αναδεικνύουν κενά στο Chrome Store review process.
Συμβουλές: Ελέγξτε chrome://extensions/, αφαιρέστε ύποπτες AI/VPN επεκτάσεις και ενεργοποιήστε Enhanced Safe Browsing.








