افزونهٔ دزد چتهای هوش مصنوعی به کروم برگشت
خلاصهٔ کاملتر
تیم Netskope Threat Labs گزارش داده افزونهٔ کروم به اسم AI Sidebar with DeepSeek, ChatGPT, Claude and more دوباره برگشته و از راه زیرساخت توزیع CRX خود گوگل داره به مرورگر سازمانها میرسه. همین افزونه ژانویهٔ ۲۰۲۶ به اتهام سرقت مکالمهها از فروشگاه حذف شده بود، بعد از اینکه OX Security دسامبر ۲۰۲۵ اعلام کرد محتوای گفتوگوهای ChatGPT و DeepSeek رو جمع میکنه و به دامنههای بیرونی میفرسته.
تا قبل از حذف، افزونه بیشتر از ۳۰۰ هزار نصب و امتیاز ۴.۶ داشت. رفتار مخرب از نسخههای بعدی برداشته شد و سیاست حریم خصوصیِ فعلیش هم به همون ماجرا اشاره میکنه، ولی این آرامش موقتی بود. نسخهٔ ۱.۷.۲.۰ که بین ۲۰ تا ۳۱ ژوئیهٔ ۲۰۲۶ پخش شد کاملاً تمیز بود — انگار فقط برای اینکه یه تاریخچهٔ آپدیت قابلاعتماد بسازه. حدود دو هفته بعد نسخهٔ ۱.۷.۳.۰ اومد با چیزی که نتاسکوپ بهش میگه یه اضافهٔ جراحیشدهٔ ۲۱ خطی تو یه فایل اسکریپت.
وقتی کروم خبر میده افزونه آپدیت شده، سرویسورکر یه لینک افیلیت رو تو تب جدید باز میکنه؛ لینک از یه کوتاهکنندهٔ آدرس رد میشه و به یه پلتفرم تولید ویدیوی هوش مصنوعی با برنامهٔ افیلیت عمومی میرسه. کامنتهای خود کد تأکید کردن که تریگر باید موقع آپدیت باشه نه نصب، تا هر انتشار تازه یه کمیسیون جدید بسازه نه یه پرداخت یکباره.
مسیر حذف هم از یه رفتار کروم سوءاستفاده میکنه که فقط آخرین uninstall URL ثبتشده اجرا میشه؛ کد مخرب پنج ثانیه بعد از لود، آدرس قانونی رو بازنویسی میکنه تا کاربری که افزونه رو پاک میکنه هم موقع رفتن یه ارجاع بسازه. تو فایلهای خود افزونه شرکتی به اسم Extchange.com هم توسعهدهندهست هم کنترلکنندهٔ داده — دامنهش فوریهٔ ۲۰۲۴ ثبت شده و اطلاعات مالکش عمومی نیست — ولی صفحهٔ فروشگاه اسم توسعهدهنده رو به دروغ DeepSeek AI نشون میده.
نتاسکوپ نسخهٔ ۱.۷.۳.۰ رو موقع رسیدن به اندپوینتهای سازمانی از روی CDN گوگل شناسایی و مسدود کرده و با شناسهٔ Trojan.GenericFCA.Script.37952 دستهبندیش کرده؛ قبل از انتشار گزارش هم موضوع رو به کروم وباستور خبر داده و به سازمانها توصیه میکنه افزونه رو پاک کنن. به گفتهٔ نتاسکوپ خودِ این کلک افیلیت ریسک بزرگی نیست، ولی نکتهٔ نگرانکننده اینه که همین کانال دفعهٔ بعد میتونه پیلود خیلی مخربتری بیاره.
نکات کلیدی:
- افزونهٔ AI Sidebar بعد از حذف در ژانویهٔ ۲۰۲۶، از اوت ۲۰۲۶ دوباره تو کروم وباستوره
- نسخهٔ تمیز ۱.۷.۲.۰ زمینهٔ اعتماد رو ساخت و ۱.۷.۳.۰ کد درآمدزایی رو اضافه کرد
- درآمدزایی روی رویدادهای آپدیت و حذف سوار شده، نه روی نصب
- توسعهدهندهٔ واقعی Extchange.com هست، ولی فروشگاه اسم DeepSeek AI رو نشون میده
- نتاسکوپ میگه خطر اصلی، پیلودیه که ممکنه دفعهٔ بعد از همین مسیر برسه




