L'extension IA qui a trompé les utilisateurs l'imposter Perplexity qui a enregistré chaque recherche et chaque clé

Auteur: Publié 4 min de lectura 155 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a détecté une extension malveillante pour Chrome posant comme moteur de recherche pour IA Perplexity et , au lieu d'offrir des résultats ,. En clair les résultats sont retournés à Perplexity, Google ou Bing, mais l'étape précédente - à un web imposteur - était le point de capture: la requête du navigateur et les métadonnées ont été stockées avant que l'utilisateur ne voit les résultats légitimes.

La technique combine deux abus qui devraient être compris: d'une part, l'extension est auto-assignée comme un fournisseur de recherche par défaut (une fonctionnalité légitime que Chrome permet), et d'autre part, il redirige les requêtes en utilisant les règles de réseau que l'extension demandée au moyen de permissions (l'API NetRequest). En outre, il a modifié l'URL de suggestion en direct du navigateur pour envoyer chaque caractère que l'utilisateur type au serveur attaquant, ce qui augmente le risque parce que non seulement des recherches complètes sont envoyées mais aussi des données partiellement écrites qui peuvent contenir des fragments sensibles.

L'extension IA qui a trompé les utilisateurs l'imposter Perplexity qui a enregistré chaque recherche et chaque clé
Image générée avec IA.

Les conséquences sont graves: même sans preuve de vol de mot de passe direct, l'attaquant obtient la combinaison de requêtes, en-têtes, adresse IP et agent utilisateur, informations utiles pour le profilage, corrélation avec d'autres fuites de données et préparations d'hameçonnage ciblées. La conception comprenait également des règles de désactivation pour Google et Bing et la possibilité d'exécuter WebAssembly plus tard, suggérant une architecture conçue pour adapter ou activer des fonctionnalités plus dangereuses lorsque l'opérateur décide.

Cette affaire fait partie d'une tendance plus large : des extensions qui sont entendues dans les marques IA pour gagner de la confiance et des permissions, puis abuser de la capacité de l'extension à réécrire du trafic ou espionner sur des chats et des recherches. Les plates-formes et les administrateurs devraient s'occuper des outils qui promettent des « améliorations de l'IA » avec une méfiance particulière et demander la preuve de la provenance et de la transparence du code dans la mesure du possible. La perplexité et d'autres services légitimes sont utilisés comme leurres, mais la marque seule n'implique pas la fiabilité.

Que faire maintenant si vous utilisez Chrome en particulier: désinstallez immédiatement toute extension suspecte avec des noms qui imitent les services IA; vérifiez et rétablissez votre moteur de recherche par défaut dans les paramètres du navigateur; examinez la liste des extensions et leurs permissions, et supprimez ceux qui demandent la possibilité de réécrire le trafic ou d'accéder à toutes les pages. Bien que Microsoft n'ait trouvé aucune preuve de vol de mot de passe, si vous avez écrit des données sensibles pendant que l'extension était active, envisagez de modifier les mots de passe et d'examiner l'activité anormale dans vos comptes.

L'extension IA qui a trompé les utilisateurs l'imposter Perplexity qui a enregistré chaque recherche et chaque clé
Image générée avec IA.

Conseils pour les entreprises et les administrateurs : empêche l'installation gratuite d'extensions en utilisant des politiques d'entreprise - permettant seulement une liste blanche - et surveille les changements dans les paramètres de recherche et le trafic DNS vers des domaines inconnus comme signal d'avertissement. Intégrez ces détections dans vos solutions EDR et vérifiez le journal des connexions à des domaines qui imitent des marques connues. Considérez également l'isolement du navigateur pour les utilisateurs ayant accès à des données sensibles et appliquez la politique moins privilégiée aux extensions.

Si vous voulez approfondir la capacité technique que ces extensions utilisent pour intercepter et manipuler des requêtes, Chrome DéclarativeNetRequest API documentation explique comment les règles de réseau sont développés dans les extensions: Demande de déclaration nette. Pour connaître le contexte de sécurité et les avertissements de Microsoft concernant les menaces contre les navigateurs et les extensions, consultez le blog officiel de Microsoft Security: Microsoft Security Blog. Il convient également de visiter la page officielle Perplexity pour vérifier les domaines et services légitimes avant d'installer des outils qui sont identifiés avec cette marque: Perplexité.ai.

En résumé, la leçon pratique n'est pas de déléguer la confiance dans le nom d'une application ou dans la promesse de "IA" : vérifier les permissions, l'origine et le domaine, limiter les extensions autorisées dans les environnements d'entreprise et répondre rapidement si vous détectez des changements dans le moteur de recherche ou le trafic vers des domaines imposteurs.

Couverture

Autres

Plus de nouvelles sur le même sujet.