Chrome- og Edge-utvidelser tatt i å stjele ChatGPT-tokens

Utvidelsene ga seg ut for å være nyttige AI-verktøy, som skulle forbedre ChatGPT og øke produktivitet.

Hackere lagde Chrome-utvidelser som stjal fra ChatGPT
Publisert

Sikkerhetsselskapet LayerX la nylig frem en rapport hvor de har funnet 15 browser-utvidelser som stjeler brukerens ChatGPT-sesjon. 

Appene skal fortsatt være tilgjengelig i de offisielle Chrome- og Edge-butikkene, i følge SecurityWeek.

Sender tokens

Utvidelsene - som LayerX tror har blitt lastet ned av minst 900 brukere - er designet for å stjele brukerens autentiseringsnøkkel til ChatGPT, og sende dem til en remote server.

Dette skal de ha fått til ved å injisere et script som lytter til utgående forespørsler fra browserens window.fetch-funksjon på ChatGPT.com, og stjeler data i headerne.

Appene har navn som: ChatGPT pin chat, ChatGPT message navigator, og ChatGPT model switch, i følge rapporten.

Viser appen som ble brukt under angrepet.

All brukerdata

Den stjålne dataen lot hackerne autentisere seg som den innloggede ChatGPT-brukeren mot flere ChatGPT-tjenester, og hente ut all brukerhistorikk, inkludert alle chatter, forteller SecurityWeek.

Appene lot også hackerne genere tokens som ga tilgang til brukeridentifisering, data om generell oppførsel og tredjepartsdata.

Alle utvidelsene i rapporten skal komme fra samme avsender i følge LayerX, og skal være en del av ett koordinert angrep.

Powered by Labrador CMS