افزونه جعلی Perplexity در کروم جستجوها و حتی تایپ کاربران در نوار آدرس را رهگیری میکرد
مایکروسافت از شناسایی و حذف یک افزونه جعلی کروم با نام Perplexity خبر داد که جستجوها و حتی حروف تایپشده کاربران در نوار آدرس را پیش از نمایش نتایج واقعی به سرور مهاجمان ارسال و ثبت میکرد.
سایبرنامه
@cybernameh

مایکروسافت از شناسایی یک افزونه مخرب برای مرورگر گوگل کروم خبر داده است که با سوءاستفاده از نام Perplexity AI، اطلاعات جستجوی کاربران را بهصورت مخفیانه جمعآوری میکرد. این افزونه پیش از نمایش نتایج واقعی جستجو، تمامی درخواستها و حتی کاراکترهای تایپشده در نوار آدرس مرورگر را به سروری تحت کنترل مهاجمان ارسال میکرد.
به گفته محققان Microsoft Defender for Endpoint، این افزونه با نام Search for perplexity ai و شناسه flkebkiofojicogddingbdmcmkpbplcd در فروشگاه Chrome Web Store منتشر شده بود و با استفاده از دامنه جعلی perplexity-ai[.]online تلاش میکرد خود را بهعنوان سرویس رسمی Perplexity AI معرفی کند. گوگل پس از دریافت گزارش مایکروسافت، این افزونه را از فروشگاه کروم حذف کرده است.
نحوه عملکرد افزونه پس از نصب، افزونه خود را بهعنوان موتور جستجوی پیشفرض مرورگر ثبت میکرد. هر جستجویی که کاربر انجام میداد ابتدا به دامنه تحت کنترل مهاجم ارسال میشد؛ جایی که اطلاعاتی مانند عبارت جستجو، آدرس IP، User-Agent و هدرهای مرورگر ثبت میشد. سپس کاربر بدون ایجاد هرگونه نشانه مشکوک به موتورهای جستجوی واقعی مانند Perplexity، گوگل یا بینگ هدایت میشد و نتایج کاملاً عادی نمایش داده میشد.
به همین دلیل، بسیاری از کاربران هرگز متوجه رهگیری اطلاعات خود نمیشدند.
رهگیری تایپ در نوار آدرس بررسیهای مایکروسافت نشان میدهد این افزونه تنها به رهگیری جستجوهای نهایی محدود نبوده است. مهاجمان تنظیمات suggest_url مرورگر را نیز به دامنه خود تغییر داده بودند؛ قابلیتی که مسئول نمایش پیشنهادهای جستجو هنگام تایپ در نوار آدرس است.
در نتیجه، حتی پیش از فشردن کلید Enter، هر کاراکتری که کاربر تایپ میکرد به سرور مهاجم ارسال میشد؛ موضوعی که دامنه جمعآوری اطلاعات را بهمراتب گستردهتر از یک سرقت ساده جستجوها میکند.
مجوزهای غیرضروری و قابلیتهای مشکوک این افزونه برای تغییر مسیر درخواستها از مجوزهای declarativeNetRequest استفاده میکرد؛ قابلیتی که در افزونههای قانونی نیز وجود دارد، اما در این نمونه برای رهگیری و ثبت عمدی ترافیک کاربران به کار گرفته شده بود.
علاوه بر این، محققان مایکروسافت به قوانین غیرفعالی برای تغییر مسیر جستجوهای گوگل و بینگ و همچنین زیرساختی برای اجرای کدهای WebAssembly (WASM) در نسخههای آینده اشاره کردهاند؛ موضوعی که میتواند نشاندهنده برنامه مهاجمان برای توسعه قابلیتهای مخرب بیشتر باشد.
بخشی از موج سوءاستفاده از برندهای هوش مصنوعی مایکروسافت این حمله را بخشی از روند روبهرشد سوءاستفاده از نام سرویسهای هوش مصنوعی میداند. در ماههای اخیر، نمونههای متعددی از افزونههای مخرب با برندهای شناختهشده هوش مصنوعی منتشر شدهاند که برخی از آنها مکالمات کاربران با ChatGPT و DeepSeek را سرقت میکردند و برخی دیگر موتور جستجوی مرورگر را برای جمعآوری اطلاعات تغییر میدادند.
تفاوت این نمونه با موارد پیشین، تمرکز آن بر رهگیری جستجوهای اینترنتی و حتی اطلاعات تایپشده در نوار آدرس از طریق سازوکار رسمی افزونههای کروم است.
توصیههای امنیتی
مایکروسافت به کاربرانی که این افزونه را نصب کردهاند توصیه میکند:
افزونه Search for perplexity ai را فوراً حذف کنند. تنظیمات موتور جستجوی پیشفرض مرورگر را بررسی و در صورت تغییر، آن را به حالت اولیه بازگردانند. افزونههای نصبشده را از نظر مجوزهای غیرضروری بررسی کنند. تنها افزونههایی را نصب کنند که از ناشران معتبر و دامنههای رسمی منتشر شدهاند.
همچنین سازمانها باید با اعمال سیاستهای محدودکننده، تنها نصب افزونههای تأییدشده را مجاز بدانند و هرگونه تغییر غیرعادی در تنظیمات موتور جستجو، مجوزهای افزونهها و ارتباط با دامنههای ناشناس را بهطور مستمر پایش کنند.
مایکروسافت تاکنون اطلاعاتی درباره عامل یا عوامل این حمله و همچنین تعداد کاربران آسیبدیده منتشر نکرده است؛ با این حال، این حادثه بار دیگر نشان میدهد که محبوبیت ابزارهای هوش مصنوعی به بستری برای سوءاستفاده مهاجمان سایبری تبدیل شده و بررسی اعتبار توسعهدهنده و دامنه سرویس، پیش از نصب هر افزونه، بیش از هر زمان دیگری اهمیت دارد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



