LLMReaper: اکستنشن مرورگر که مکالمات هوش مصنوعی رو میدزده
خلاصهٔ کاملتر
هر بار که کد، کانفیگ، یا اطلاعات حساس رو برای دیباگ به ChatGPT، Claude یا Gemini میدید، فرض میکنید مکالمه خصوصیه. اما هر اکستنشن مرورگری که نصب کردید میتونه اون رو بخونه — به صورت کامل و در لحظه.
LLMReaper یه ابزار proof-of-concept هست که این مشکل رو نشون میده. از MutationObserver استفاده میکنه — یه API استاندارد مرورگر که برای تشخیص تغییرات DOM طراحی شده. پرامپتهای کاربر و پاسخهای AI همه توی DOM صفحه رندر میشن و هر اکستنشنی که اجازه خوندن صفحه رو داشته باشه، بهشون دسترسی داره.
یه چالش فنی تشخیص پایان پاسخ streaming بود. راهحل: نظارت روی دکمه Stop — هر سه پلتفرم این دکمه رو تا پایان پاسخ نگه میدارن. وقتی دکمه ناپدید شد، اکستنشن مکالمه کامل رو جمعآوری و ارسال میکنه.
برای دور زدن Same Origin Policy، کد exfiltration داخل background.js (service worker) اجرا میشه نه content.js. این یه روش استاندارد و مستند در Chrome Extensions API هست. payload ارسالی شامل username، عنوان چت، و محتوای کامل مکالمهست — در مورد Gemini حتی Gmail ID کاربر هم گیر میاد.
بکاند Python سادهای مکالمهها رو دریافت و با regex برای اطلاعات حساس مثل API key ها اسکن میکنه.
این حمله نیاز به هیچ مجوز غیرعادی نداره — مجوز «read and change all your data on websites you visit» که هزاران اکستنشن معمولی هم دارن، کافیه. با توجه به سابقهی حملات supply chain به اکستنشنهای مرورگر (۲.۶ میلیون کاربر در ۲۰۲۴)، خطر جدیه.
نکات کلیدی:
- مکالمات AI در DOM صفحه رندر میشن و برای اکستنشنها قابل خوندن هستن
- MutationObserver یه API استاندارد مرورگر هست، نه یه حفره
- هیچ مجوز غیرعادی برای این حمله نیاز نیست
- اطلاعات حساس مثل API key، کانفیگها و credentials نباید در مکالمات AI پیست بشن
- پروفایلهای مجزا در مرورگر میتونن ایزولاسیون بهتری بدن




