Un grupo de investigadores de seguridad de MalExt Sentry ha detectado una extensión para Chrome que espía las conversaciones con ChatGPT, Claude o Gemini. Puedes ver la publicación con fecha de 27 de julio que está disponible en su web oficial. Se trata de una extensión que tiene unas 100.000 instalaciones. En total son nueve las plataformas de Inteligencia Artificial donde podría actuar.
Las conversaciones con IA, objetivo de los piratas informáticos
Concretamente, la extensión se llama Prompt Optimizer – SecondBrain. El ID es aajjgdpofhhcjmjoombjdfepplndhgcp, versión 2.3.1. Los investigadores detrás de este descubrimiento afirman que puede recopilar datos de los siguientes chatbots:
- ChatGPT.
- Claude.
- Gemini.
- Grok.
- Meta AI.
- DeepSeek.
- Perplexity.
- Copilot (versión para consumidores y para empresas).
Esta extensión sigue estando disponible en la tienda oficial de Google Chrome, como hemos comprobado desde RedesZone, lo que supone un riesgo. Una de las recomendaciones principales es instalar complementos únicamente desde fuentes oficiales, como es Chrome Store. El problema es que, en ocasiones, también podría haber extensiones fraudulentas o que pueden suponer un riesgo para los usuarios.
En el análisis técnico, los investigadores han indicado que la extensión tiene la capacidad de interceptar el tráfico antes de que llegue al servicio de IA de destino. Esto supone un riesgo importante para la privacidad, además de comprometer información confidencial de las empresas.
Hay que mencionar que en la ficha oficial y política de privacidad la extensión afirma explícitamente que no recopilan datos personales. Sin embargo, los investigadores han demostrado que sí tiene la capacidad de capturar las interacciones de los usuarios con estas plataformas de Inteligencia Artificial.
Los investigadores han informado que los datos capturados se agrupan, comprimen y cifran con AES-GCM antes de su transmisión a ingest.secondbrain.is/context. El problema es que la clave de cifrado la emiten directamente los servidores de SecondBrain en lugar de generarse localmente. Esto es lo que permite al proveedor descifrar cada lote de conversaciones cargado. Esta afirmación se verifica mediante el descifrado del tráfico capturado y la comparación de las etiquetas de autenticación.
Qué debes evitar en chatbots
Para evitar problemas que puedan comprometer tu seguridad y privacidad, es importante que evites dar esta información a los chatbots:
- Contraseñas.
- Tokens.
- Datos bancarios.
- Documentos confidenciales.
- Información médica.
- Bases de datos de clientes.
- Información personal sensible.
Todo esto podría terminar en malas manos. Lo ideal es que evites dar cualquier dato o información que no quieras que quede expuesto para otros. Esto te ayudará a mantener la privacidad y seguridad en todo momento a la hora de utilizar chatbots como son ChatGPT o Gemini, entre otros.
Cómo podría leer todo una extensión de Chrome
Una extensión para Google Chrome, así como para cualquier otro navegador, podría solicitar permisos para acceder a los datos de navegación, como las páginas visitadas. También podría tener acceso a scripts de contenido o APIs del navegador.
Es importante revisar muy bien qué complementos instalas y qué permisos le das. Evita dar más control del que querrías tener, ya que eso va a suponer un problema importante para tu privacidad y seguridad. Además, deberías instalar únicamente aquellas extensiones que realmente necesitas.
