Tretti falske AI-utvidelser i Chrome samlet inn brukerdata

Forskere hos LayerX har funnet 30 utvidelser til Chrome som utgir seg for å være tilleggstjenester for kjente AI-verktøy, men som samler inn e-postadresser og brukerdata. Utvidelsene har troverdige navn som ChatGPT Sidebar, Grok Chatbot og Ask Gemini, men deler samme bakenforliggende infrastruktur og kodestruktur. Ved å legge mesteparten av koden i en iframe som dekker hele siden, unngikk utviklerne kontrollene Google gjør på serversiden. Brukeren fikk et troverdig svar, mens spørsmål og svar ble sendt gjennom angripernes egen infrastruktur. Utvidelsene er lastet ned av over 260 000 brukere, flere av dem med gode omtaler og plassering blant utvalgte utvidelser i Chrome Web Store.

Hva det betyr for virksomheten

Ansatte som prøver ut AI-verktøy på egen hånd, installerer gjerne en utvidelse fordi den ser offisiell ut og ligger i den offisielle butikken. Da går arbeidsrelaterte spørsmål, og det som limes inn i dem, gjennom en tredjepart dere ikke har noe forhold til. Dette er skygge-AI i praksis, og det oppstår raskest der virksomheten ikke har gitt folk et godkjent alternativ.

Berigo anbefaler

  • Hent ut oversikt over installerte nettleserutvidelser fra endepunktsforvaltningen, og se særlig etter AI-relaterte navn.
  • Innfør en godkjenningsliste for utvidelser i nettleserpolicyen framfor å blokkere enkelttilfeller etter hvert som de dukker opp.
  • Gi ansatte et godkjent AI-verktøy med tydelige regler for hva som kan limes inn, slik at behovet ikke dekkes utenfor.
  • Vurder om data kan ha vært eksponert i perioden, og hva slags informasjon som i så fall ble limt inn.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt