Extensão Maliciosa de IA Retorna à Chrome Web Store com Nova Tática de Monetização Fraudulenta
Aprofundamento CEVIU
Aprofundamento
A extensão 'AI Sidebar with DeepSeek ChatGPT Claude and more', que se apresenta falsamente como um produto oficial da DeepSeek IA, voltou à ativa na Chrome Web Store. A Netskope Threat Labs classificou a versão 1.7.3.0 como Trojan.GenericFCA.Script.37952. Ela agora incorpora um mecanismo de monetização fraudulento que explora as atualizações e a desinstalação para gerar renda. Um pequeno bloco de código, com apenas 21 linhas, é acionado a cada atualização, abrindo discretamente um link de afiliado em uma nova aba para uma plataforma de geração de vídeo por IA.
A tática não para por aí. Os operadores da extensão também manipularam o processo de desinstalação. Cinco segundos após carregar, a URL legítima de desinstalação é sobrescrita, garantindo que mesmo ao remover a extensão, o usuário ainda gere uma comissão de referência para os criminosos. Este movimento mostra uma adaptação notável dos atacantes, que utilizam a própria infraestrutura de distribuição do Google para seus propósitos maliciosos, após um período de disfarce com uma versão aparentemente limpa (1.7.2.0).
O que mudou
Em janeiro de 2026, o Google removeu a extensão 'AI Sidebar' devido a alegações de roubo de dados de conversas de usuários com IAs, como ChatGPT e DeepSeek. Conforme noticiamos em 12 de agosto de 2026, ela retornou com a capacidade de retomar o roubo de dados. A grande novidade, revelada pela Netskope, é a adição de uma nova tática de monetização. A versão 1.7.3.0 não se contenta apenas em coletar informações; agora, ela explora as interações do navegador (atualização e desinstalação) para gerar comissões de afiliado, mostrando uma evolução na sofisticação do ataque, do roubo direto de dados para a fraude financeira persistente.
Por que isso importa
A reincidência e a evolução da extensão 'AI Sidebar' destacam uma preocupação constante no cenário da cibersegurança: a persistência e a adaptabilidade de atores maliciosos. O uso da própria infraestrutura de distribuição do Chrome e a simulação de um desenvolvedor legítimo (DeepSeek IA) dificultam a detecção e a proteção. Para empresas, a presença de tais extensões representa um risco de segurança. Mesmo que a monetização por afiliado pareça um risco baixo, ela abre uma porta para payloads mais perigosos no futuro, além de expor a rede corporativa a tráfego indesejado e potenciais vazamentos de dados.
Linha do tempo
Registro do domínio Extchange.com, associado à extensão maliciosa.
OX Security alerta sobre a extensão 'AI Sidebar' furtando conversas de IA.
Google remove a extensão 'AI Sidebar' da Chrome Web Store.
Versão 1.7.2.0 da extensão é distribuída, apresentando funcionalidades limpas.
Extensão 'AI Sidebar' retorna à Chrome Web Store, retomando roubo de dados.
Netskope revela nova tática de monetização fraudulenta na versão 1.7.3.0 da extensão.
Perguntas frequentes
O que é a extensão 'AI Sidebar with DeepSeek ChatGPT Claude and more'?
É uma extensão para Google Chrome que se apresenta como um assistente de IA. Contudo, ela é maliciosa, tendo sido primeiramente identificada por roubar conversas de usuários com IAs e, mais recentemente, por operar um esquema de monetização fraudulenta.
Quais eram os riscos iniciais dessa extensão antes de ser banida?
Antes de ser removida em janeiro de 2026, a extensão foi denunciada pela OX Security por coletar e enviar para domínios externos o conteúdo de conversas de usuários com plataformas de IA, como ChatGPT e DeepSeek, representando um grave risco à privacidade e confidencialidade dos dados.
Como a extensão agora gera dinheiro com a nova tática de monetização?
A versão atual da extensão, 1.7.3.0, foi modificada para abrir links de afiliados a cada atualização. Ela também manipula a URL de desinstalação do Chrome, garantindo que uma comissão de referência seja gerada mesmo quando o usuário decide remover a extensão do navegador.
Como posso me proteger contra extensões maliciosas no Chrome?
Sempre verifique a autenticidade do desenvolvedor antes de instalar qualquer extensão. Desconfie de extensões que prometem funcionalidades excessivas ou que solicitam permissões além do necessário. Mantenha o navegador e suas extensões atualizados, e utilize soluções de segurança que possam identificar e bloquear comportamentos maliciosos.
Fontes
- securityweek.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 13 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

