Cybersikkerhetsforskere har oppdaget en falsk Perplexity-utvidelse for Chrome som utga seg for å være den populære AI-søkeassistenten. Samtidig fanget den opp brukernes søketrafikk og samlet inn nettleserdata i det skjulte. Den ondsinnede utvidelsen ble publisert i Chrome Web Store og videresendte søk gjennom infrastruktur kontrollert av angripere før brukerne ble sendt videre til legitime søkemotorer.

Microsoft fant ingen bevis for at utvidelsen stjal passord eller innloggingsopplysninger. Likevel advarer forskerne om at de omfattende nettlesertillatelsene enkelt kunne ha blitt brukt til langt mer alvorlige angrep.

Falsk Perplexity-utvidelse kapret søketrafikken

Microsoft Threat Intelligence oppdaget den ondsinnede utvidelsen, som ble publisert i Chrome Web Store under navnet «Search for perplexity ai».

Utvidelsen forsøkte å etterligne den offisielle Perplexity AI-utvidelsen ved å bruke lignende profilering og sende brukerne til domenet perplexity-ai[.]online i stedet for den ekte nettsiden perplexity.ai.

Etter installasjon endret den falske Perplexity-utvidelsen automatisk Chromes standard søkemotor. I stedet for å sende søk direkte til brukerens foretrukne søketjeneste, videresendte den alle søk fra adressefeltet via servere kontrollert av angriperne før brukeren ble sendt videre til en legitim søkemotor.

Ifølge Microsoft utnyttet angriperne Chromes funksjon chrome_settings_overrides for å erstatte nettleserens standardsøkemotor og fange opp søk fra adressefeltet.

Microsoft avdekket omfattende datainnsamling

Microsofts undersøkelser viste at utvidelsen samlet inn langt mer informasjon enn brukere normalt forventer fra en AI-assistent.

Forskerne fant loggingskode på angripernes infrastruktur som bekreftet at datainnsamlingen var en planlagt del av utvidelsens funksjonalitet og ikke en utilsiktet bieffekt.

I tillegg ba utvidelsen om flere kraftige Chrome-tillatelser som gjorde det mulig å omdirigere trafikk, omskrive nettadresser og overvåke når nettleserregler ble utført.

Microsoft påpeker at disse tillatelsene har lite med en vanlig AI-basert søkeassistent å gjøre. Derimot gir de omfattende kontroll over brukernes nettrafikk.

Forskere advarer om fremtidig misbruk

Microsoft fant ingen tegn til at den falske Perplexity-utvidelsen forsøkte å stjele brukernavn, passord eller autentiseringskapsler.

Likevel advarer selskapet om at tillatelsene ville gjort det enkelt for angriperne å utvide operasjonen betydelig.

Ved å overvåke søkehistorikk og nettleseratferd kan trusselaktører bygge detaljerte brukerprofiler. Informasjonen kan deretter brukes til målrettet reklame, phishing, identitetstyveri eller fremtidige cyberangrep.

Forskerne mener også at muligheten til å avskjære trafikk ga angriperne store muligheter til å samle inn enda mer informasjon dersom de hadde valgt å oppdatere utvidelsens funksjoner.

Brukere bør fjerne utvidelsen umiddelbart

Microsoft anbefaler alle som har installert den ondsinnede utvidelsen med ID flkebkiofojicogddingbdmcmkpbplcd, å fjerne den fra Chrome umiddelbart.

Som et ekstra sikkerhetstiltak anbefaler selskapet også at berørte brukere endrer passordene til viktige nettkontoer, spesielt dersom nettleseren var i bruk mens utvidelsen var installert.

Hendelsen viser samtidig hvordan nettkriminelle fortsetter å utnytte den økende populariteten til AI-verktøy. Ved å publisere overbevisende falske nettleserutvidelser forsøker de å lure brukere til å installere skadevare. Derfor bør brukere alltid kontrollere utviklerens navn, den offisielle nettsiden, hvilke tillatelser utvidelsen ber om, og informasjonen i Chrome Web Store før de installerer en AI-utvidelse.


0 responses to “Falsk Perplexity-utvidelse for Chrome sporet brukernes søkeaktivitet”