Расширение для Chrome, маскирующееся под Perplexity AI, перехватывало поисковые запросы и следило за набором текста

information security

Специалисты Microsoft Threat Intelligence выявили вредоносное расширение для браузера Chromium, которое имитировало популярный ИИ-сервис Perplexity AI. Основной целью злоумышленников был перехват поискового трафика и сбор данных пользователей. После ответственного уведомления со стороны Microsoft расширение было удалено из интернет-магазина Chrome.

Описание

Расширение под названием Search for perplexity ai (идентификатор flkebkiofojicogddingbdmcmkpbplcd) работало на версии манифеста Manifest V3 и имело версию 2.2. Внешне оно выглядело как легитимный ИИ-помощник, использующий схожие элементы бренда и домен, похожий на настоящий: perplexity‑ai[.]online вместо perplexity[.]ai. Такая практика типосквоттинга (использования адресов, сходных по написанию с известными сайтами) часто применяется в фишинговых кампаниях и при распространении вредоносных расширений.

По данным анализа Microsoft, расширение после установки автоматически назначало себя стандартным поисковым провайдером браузера. Все запросы, вводимые пользователем в адресную строку (Omnibox), направлялись на подконтрольную атакующим инфраструктуру - сервер perplexity‑ai[.]online. После этого срабатывало правило перенаправления, которое возвращало пользователя к легитимному поисковику (например, google.com или самой Perplexity AI). В результате жертва не замечала подмены, а злоумышленники получали полный текст запроса, HTTP-заголовки, IP-адрес и данные о браузере.

Ключевой особенностью расширения стала его способность перехватывать не только готовые запросы, но и посимвольный ввод. Поле suggest_url, объявленное в манифесте, передавало на сервер каждую букву, набираемую пользователем в адресной строке, ещё до нажатия Enter. Это позволяло атакующим получать нефильтрованные данные о намерениях пользователя, включая частично введённые запросы.

Расширение запрашивало широкие разрешения на управление сетевыми запросами: declarativeNetRequest, declarativeNetRequestFeedback и declarativeNetRequestWithHostAccess. С их помощью злоумышленники создавали сложную логику перенаправления. В манифесте были прописаны несколько наборов правил для разных поисковых систем - Perplexity, Google и Bing. Хотя в версии 2.2 были активны только правила для Perplexity, архитектура позволяла быстро включить перехват трафика других провайдеров.

Одной из тревожных находок стало наличие в расширении собственного серверного кода - файла server.js (Node.js-прокси) и конфигурации nginx.conf. Этот код явно фиксировал все входящие запросы, включая заголовки, и проксировал запросы подсказок к Google Suggest API. Таким образом, сбор данных был не случайным побочным эффектом, а заложенной функциональностью. Также была настроена поддержка HTTPS через Let’s Encrypt, что позволяло скрыть факт перехвата при проверке соединения.

Стоит отметить, что расширение использовало современный формат Manifest V3, который позиционировался как более безопасный по сравнению с предыдущей версией. Однако исследователи Microsoft показали, что даже MV3 может быть применён для скрытого сбора данных при помощи корректных API, если злоумышленник прорабатывает логику обхода стандартных проверок.

После установки расширение открывало страницу онбординга на домене extension.tilda[.]ws/perplexityai, оформленную в стиле легитимного продукта. Этот приём повышал доверие пользователя и снижал вероятность удаления расширения после первых минут работы.

Потенциальные риски включают не только кражу поисковых запросов, но и возможность последующего профилирования пользователей для целевой рекламы или других злоупотреблений. Хотя в ходе анализа Microsoft не обнаружила хищения учётных данных, сам факт передачи полного набора HTTP-заголовков и IP-адресов даёт атакующим значительный объём информации для дальнейших атак.

Microsoft рекомендует организациям усилить программы повышения осведомлённости сотрудников, особенно в отношении ИИ-инструментов, которые в последнее время активно используются злоумышленниками для социальной инженерии. На уровне технических средств следует ограничивать установку непроверенных расширений, внедрять белые списки и контролировать изменения поисковых настроек браузера. Также полезно использовать встроенные механизмы защиты, такие как Microsoft Defender SmartScreen и блокировка подозрительных расширений в Microsoft Edge.

Этот случай показывает, что даже внешне безобидные расширения, маскирующиеся под популярные ИИ-сервисы, могут нести серьёзную угрозу конфиденциальности. Разработчики браузеров и магазинов расширений продолжают совершенствовать механизмы проверки, но злоумышленники находят способы обходить их, используя легитимные API и современные версии манифестов.

Индикаторы компрометации

Domain

  • perplexity-ai.online

URL

  • extension.tilda.ws/perplexityai

Extension ID

  • flkebkiofojicogddingbdmcmkpbplcd

Комментарии: 0