Расширение «Search for perplexity ai»: как Chrome-плагин тихо читал каждое ваше слово?

Команда Microsoft Defender обнаружила вредоносное расширение для Chrome под названием «Search for perplexity ai» с идентификатором flkebkiofojicogddingbdmcmkpbplcd. После того как Microsoft сообщила Google о находке, расширение было удалено из Chrome Web Store. Количество пострадавших пользователей Microsoft так и не раскрыла, личность автора расширения до сих пор неизвестна.
Расширение «Search for perplexity ai»: как Chrome-плагин тихо читал каждое ваше слово?
Изображение носит иллюстративный характер

Расширение притворялось легитимным сервисом Perplexity AI. Настоящий адрес сервиса — , поддельный домен злоумышленников — perplexity-ai[.]online. Разница в одном символе, и большинство пользователей попросту не замечали подмены. Сразу после установки расширение назначало себя поисковиком по умолчанию в браузере.
Механика работы была продуманной. Каждый поисковый запрос сначала уходил на сервер злоумышленников по адресу perplexity-ai[.]online, где фиксировались сам запрос, заголовки браузера, IP-адрес и User-Agent пользователя. После этого запрос перенаправлялся на настоящий поисковик — Perplexity, Google или Bing. Результаты выглядели абсолютно нормально. Пользователь не получал никакого сигнала, что что-то идёт не так.
Но на этом слежка не заканчивалась. Расширение перехватывало suggest_url — это встроенная функция Chrome, которая показывает живые подсказки прямо в адресной строке по мере набора текста. Злоумышленники перенаправили её на свой сервер. Это значит, что каждый символ, напечатанный в адресной строке, отправлялся на сервер ещё до того, как пользователь нажимал Enter. Не завершённые запросы — отдельные буквы, слова, куски URL, всё подряд.
Технически расширение использовало семейство разрешений declarativeNetRequest для перезаписи и перенаправления трафика. Microsoft особо отметила: в коде присутствовал серверный logging-компонент, а это исключает случайность — сбор данных был намеренным и заранее спроектированным. Помимо этого, в расширении обнаружили отключённые правила перенаправления для Google и Bing. Они были уже написаны и готовы к активации в любой момент.
Ещё один тревожный момент: в расширении присутствовал код для выполнения WebAssembly (WASM). Простому поисковому инструменту эта возможность не нужна никогда. Её наличие говорит о том, что функциональность расширения могла быть существенно расширена без ведома пользователя.
Доказательств кражи паролей Microsoft не нашла. При этом в отчёте прямо указано, что расширение имело куда больший доступ, чем требуется любому поисковику. Что именно злоумышленники делали с перехваченными данными за пределами логирования — неизвестно.
Этот случай вписывается в более широкую волну атак через расширения, прикрывающихся AI-брендингом. Исследование Microsoft зафиксировало схожие угрозы, в числе которых перехват чатов ChatGPT и DeepSeek, подмена поисковиков и захват провайдеров поиска. По данным той же команды, аналогичные расширения суммарно набрали около 900 000 установок и проникли более чем в 20 000 корпоративных сетей. Описанное расширение с Perplexity отличается тем, что целилось именно в поисковые запросы и ввод в адресной строке, а не в AI-чаты.
Если расширение «Search for perplexity ai» было установлено — его нужно удалить немедленно и проверить, не сменился ли поисковик по умолчанию в настройках браузера.
Для организаций Microsoft рекомендует:
    []разрешать установку только заранее одобренных расширений через политики браузера или компании
    []отслеживать изменения настроек поиска на рабочих устройствах
    []обращать внимание на нестандартные разрешения у расширений
    []мониторить сетевой трафик на предмет обращений к незнакомым доменам
    []с особой осторожностью проверять любые инструменты с AI в названии
    []всегда верифицировать личность издателя и домен перед установкой
Главное в этой истории — брендинг Perplexity AI сработал как приманка: люди ставили расширение именно потому, что узнавали название. Сама инфраструктура Chrome при этом была использована против своих же пользователей. Возможность распространить атаку на пользователей Google и Bing уже была встроена в код — просто ждала своего часа.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка