CEVIU Logo
Voltar
Extensão banida por roubar chats de IA retorna à Chrome Store e retoma atividades maliciosas

Extensão Maliciosa de IA Retorna à Chrome Store e Retoma Roubo de Dados

Aprofundamento CEVIU

Aprofundamento

A extensão maliciosa 'AI Sidebar with DeepSeek, ChatGPT, Claude and more' mostra como atores de ameaça persistem. Anteriormente, ela roubava dados de chats de IA, conforme detectado pela OX Security em dezembro de 2025, o que levou à sua remoção pelo Google em janeiro de 2026. Agora, a Netskope identificou a versão 1.7.3.0 de volta à Chrome Web Store com uma nova estratégia: gerar renda ilícita por meio de programas de afiliados.

A versão atual da extensão, classificada como Trojan.GenericFCA.Script.37952 pela Netskope, injeta um código de apenas 21 linhas em um arquivo JavaScript. Este código aciona a abertura de um link de afiliado em uma nova aba sempre que a extensão é atualizada. Além disso, ela sequestra a URL de desinstalação do Chrome, garantindo que mesmo ao ser removida, a extensão dispare um link de referência. Isso mostra uma tática sofisticada de monetização e persistência, aproveitando falhas e comportamentos específicos do navegador.

O que mudou

A 'AI Sidebar with DeepSeek, ChatGPT, Claude and more' era conhecida por raspar e exfiltrar o conteúdo de conversas do ChatGPT e DeepSeek, enviando-o para domínios externos. Essa prática, identificada pela OX Security em dezembro de 2025, representava um risco direto de vazamento de dados confidenciais. Após a remoção pelo Google em janeiro de 2026, a extensão reapareceu com um modelo de ataque diferente.

Agora, a prioridade dos operadores mudou de roubo de dados para monetização através de um esquema de afiliados. A versão 1.7.3.0 não está mais focada em exfiltrar conversas de IA, mas sim em gerar comissões. Ela abre links de afiliados quando a extensão é atualizada e ainda manipula o processo de desinstalação para acionar outro link de referência, garantindo receita mesmo quando o usuário decide removê-la. A ameaça, antes ligada à privacidade de dados de conversas, evoluiu para um ataque de fraude financeira e persistência.

Por que isso importa

Este incidente ressalta a capacidade de adaptação dos cibercriminosos e as lacunas na fiscalização de lojas de aplicativos, mesmo em plataformas como a Chrome Web Store. Uma extensão previamente identificada como maliciosa e removida conseguiu retornar, usando táticas mais discretas para se restabelecer e gerar lucro. Para empresas e usuários, isso significa que a mera remoção de uma ameaça não garante sua erradicação, e a vigilância contínua é essencial.

Apesar de o esquema atual de afiliados ser considerado de 'baixo risco' em comparação com a exfiltração de dados sensíveis, ele prova que o canal de distribuição malicioso permanece ativo e pode ser usado para payloads mais prejudiciais no futuro. A dificuldade em atribuir o verdadeiro desenvolvedor (Extchange.com se passando por DeepSeek AI) também complica a responsabilização e a prevenção de ataques semelhantes.

Linha do tempo

  1. OX Security flagra extensão 'AI Sidebar' roubando dados de chats de IA.

  2. Google remove extensão 'AI Sidebar' da Chrome Web Store.

  3. Distribuição da versão 1.7.2.0 da extensão, com funcionalidades limpas.

  4. Netskope identifica versão 1.7.3.0 da extensão com novo código malicioso de monetização.

Perguntas frequentes

Qual era a ameaça inicial da extensão 'AI Sidebar'?

A extensão, detectada pela OX Security em dezembro de 2025, roubava o conteúdo de conversas dos usuários com plataformas de IA como ChatGPT e DeepSeek. Essas informações eram enviadas para domínios externos, configurando um grave vazamento de dados e quebra de privacidade.

Como a extensão conseguiu voltar à Chrome Web Store?

A versão 1.7.2.0 da extensão, distribuída entre 20 e 31 de julho de 2026, parece ter sido lançada 'limpa', construindo um histórico de atualizações confiável. Cerca de duas semanas depois, a versão 1.7.3.0 adicionou de forma cirúrgica um código malicioso de apenas 21 linhas, reinserindo as funcionalidades nefastas.

Quais são os novos mecanismos de ataque da extensão?

A versão 1.7.3.0 abre links de afiliados em uma nova aba sempre que a extensão é atualizada, gerando comissões indevidas. Além disso, ela explora uma peculiaridade do Chrome para sequestrar a URL de desinstalação, garantindo que mesmo ao ser removida, a extensão ainda gere uma receita de referência.

Quem está por trás desta extensão maliciosa?

Embora a listagem na Chrome Web Store mostre falsamente 'DeepSeek AI' como desenvolvedor, a atribuição real aponta para uma empresa chamada Extchange.com. Essa empresa está listada nos próprios arquivos da extensão como desenvolvedora e controladora de dados, com um domínio registrado em fevereiro de 2024 e sem informações públicas de registro.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
12 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser