Специалисты из LayerX обнаружили организованную атаку, в ходе которой 30 злонамеренных расширений для Google Chrome выдавали себя за популярных ИИ-ассистентов, таких как Claude и ChatGPT. Эти приложения суммарно собрали более 260 000 установок в магазине Chrome. Кампания получила название AiFrame.
Каждое из расширений использовало разные названия и идентификаторы, однако в них применялась одна и та же кодовая база и серверная инфраструктура. Одно из расширений — AI Assistant, копировавшее функционал Claude от Anthropic, получило более 50 000 установок и значок Featured, что увеличивало его видимость и доверие к нему.
AiFrame отличается от предыдущих атак тем, что вместо внедрения вредоносного кода расширения открывали полноэкранный iframe, подключающиеся к удаленным серверам злоумышленников. Это позволяло атакующим получать доступ к личной информации пользователей, такой как пароли и данные Gmail.
Тактика extension spraying позволила злоумышленникам быстро заменять удалённые расширения новыми клонами. Также это уже третья подобная атака за три месяца, после обнаружения Urban VPN и двух фейковых расширений с 900 000 установок. Хотя большинство вредоносных приложений уже удалены, они могут продолжать работать у их пользователей.
Вопрос-ответ
Какая атака AiFrame была обнаружена и чем она опасна?
AiFrame — это координированная кампания из 30 malicious Chrome extensions, выдававших себя за популярных ИИ-ассистентов (Claude, ChatGPT). Они собирали более 260 000 установок и использовали полноэкранный iframe, подключенный к серверам злоумышленников, что позволяло получать доступ к личной информации пользователей, включая пароли и данные Gmail.
Каковы характерные особенности этой кампании по сравнению с предыдущими атаками?
Особенность AiFrame — использование полноэкранного iframe вместо внедрения вредоносного кода прямо в расширение; единая кодовая база и инфраструктура для разных клонов; тактика extension spraying для быстрого замещения расширений новыми клонами; клоны маскировались под популярные ИИ-ассистенты и имели повышенную видимость через пометку Featured.
Как злоумышленники добивались доверия пользователей и какие риски это несет?
Злоумышленники копировали функционал популярных ассистентов и выдавали расширения за официальные сервисы, что давало им высокий рейтинг доверия. Наличие иконок Featured и схожие названия увеличивали кликабельность и установку в Chrome Web Store,, а полный доступ через iframe позволял похищать данные пользователей, включая пароли и данные Gmail.

