Die IA-Erweiterung, die Benutzer den Perplexity-Imposter, die jede Suche aufgezeichnet und jeder Schlüssel

Autor: Veröffentlicht 3 min de lectura 155 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft erkannte eine böswillige Erweiterung für Chrome posiert als Suchmaschine für IA Perplexity und, statt nur Ergebnisse anbieten,. In der einfachen Ansicht waren die Ergebnisse, die in Perplexity, Google oder Bing zurückgegeben wurden, aber der vorherige Schritt - zu einem Impostor-Web - der Punkt der Erfassung: Browser-Abfrage und Metadaten wurden gespeichert, bevor der Benutzer die legitimen Ergebnisse sah.

Die Technik kombiniert zwei Missbräuche, die verstanden werden sollten: Zum einen wird die Erweiterung als Standard-Suchanbieter selbst zugewiesen (eine legitime Funktionalität, die Chrome erlaubt), und zum anderen, es leitet die Anfragen mit Netzwerkregeln, die die Erweiterung durch Berechtigungen angefordert (die NetRequest API). Darüber hinaus modifizierte es die Live-Vorschlags-URL des Browsers, um jedes Zeichen zu senden, dass der Benutzertyp an den angreifenden Server, was das Risiko erhöht, weil nicht nur vollständige Suchanfragen gesendet werden, sondern auch teilweise geschriebene Daten, die empfindliche Fragmente enthalten können.

Die IA-Erweiterung, die Benutzer den Perplexity-Imposter, die jede Suche aufgezeichnet und jeder Schlüssel
Bild generiert mit IA.

Die Auswirkungen sind ernst: Auch ohne Nachweis der direkten Passwortdiebstahl erhält der Angreifer die Kombination von Abfragen, Headern, IP-Adresse und Benutzer Agenten, nützliche Informationen zur Profilierung, Korrelation mit anderen Datenlecks und gezielten Phishing-Präparationen. Das Design beinhaltete auch deaktivierende Regeln für Google und Bing und die Möglichkeit, WebAssembly später zu betreiben, was auf eine Architektur hindeutete, die bei der Entscheidung des Betreibers gefährlichere Funktionalitäten skalieren oder aktivieren soll.

Dieser Fall ist Teil eines breiteren Trends: Erweiterungen, die in IA-Marken gehört werden, um Vertrauen und Berechtigungen zu gewinnen, und dann die Fähigkeit der Erweiterung zu missbrauchen, Traffic neu zu schreiben oder auf Chats und Suchanfragen zu spionieren. Plattformen und Administratoren sollten sich mit den Werkzeugen befassen, die "IA-Verbesserungen" mit besonderem Misstrauen versprechen und Nachweise für Provenienz und Transparenz des Codes anfordern, soweit möglich. Perplexität und andere legitime Dienstleistungen werden als decoy verwendet, aber die Marke allein bedeutet nicht Zuverlässigkeit.

Was jetzt zu tun, wenn Sie Chrome als ein bestimmtes verwenden: Deinstallieren Sie sofort jede verdächtige Erweiterung mit Namen, die IA-Dienste imitieren; überprüfen Sie und stellen Sie Ihre Standard-Suchmaschine in den Browser-Einstellungen wieder her; überprüfen Sie die Liste der Erweiterungen und deren Berechtigungen, und entfernen Sie diejenigen, die die Möglichkeit verlangen, den Verkehr neu zu schreiben oder auf alle Seiten zuzugreifen. Obwohl Microsoft keine Hinweise auf Passwortdiebstahl gefunden hat, wenn Sie sensible Daten während der Erweiterung aktiv geschrieben haben, betrachten Sie die Änderung von Passwörtern und die Überprüfung von abnormalen Aktivität in Ihren Konten.

Die IA-Erweiterung, die Benutzer den Perplexity-Imposter, die jede Suche aufgezeichnet und jeder Schlüssel
Bild generiert mit IA.

Tipps für Unternehmen und Administratoren: verhindert die freie Installation von Erweiterungen mit Corporate Policy - nur eine weiße Liste - und überwacht Änderungen in Sucheinstellungen und DNS-Verkehr auf unbekannte Domains als Warnsignal. Integrieren Sie diese Erkennungen in Ihre EDR-Lösungen und überprüfen Sie das Log für Verbindungen zu Domänen, die bekannte Marken imitieren. Betrachten Sie auch die Browser-Isolierung für Benutzer mit Zugriff auf sensible Daten und wenden Sie die weniger privilegierte Richtlinie auf Erweiterungen.

Wenn Sie die technische Kapazität vertiefen möchten, verwenden diese Erweiterungen, um Anfragen abzufangen und zu manipulieren, erklärt die declarativeNetRequest API-Dokumentation von Chrome, wie Netzwerkregeln in Erweiterungen entwickelt werden: DeclarationNetRequest. Für Sicherheitskontext und Microsoft Warnungen über Bedrohungen von Browsern und Erweiterungen, siehe der offizielle Microsoft Security Blog: Microsoft Security Blog. Es ist auch angebracht, die offizielle Perplexity-Seite zu besuchen, um legitime Domains und Dienste zu überprüfen, bevor Sie Tools installieren, die mit dieser Marke identifiziert werden: Perplexity.ai.

Zusammenfassung, die praktische Lektion ist es nicht, Vertrauen in den Namen einer Anwendung oder in das Versprechen von "IA" zu delegieren: Kontrollberechtigungen, Herkunft und Domain, begrenzen die zulässigen Erweiterungen in Unternehmensumgebungen und reagieren bald, wenn Sie Änderungen in der Suchmaschine oder Verkehr auf Impostor-Domains erkennen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.