Tener extensiones en el navegador, es algo común y que puede resultar útil para controlar las pestañas abiertas o gestionar mejor las descargas. Sin embargo, también suponen un riesgo añadido si no se utilizan bien o si se trata de algún complemento malicioso. En este artículo, nos hacemos eco de una extensión, que tiene millones de descargas, que puede servir para que los piratas informáticos vean tus chats de ChatGPT.
Se trata de Urban VPN Proxy, una extensión disponible en la tienda de Google Chrome. Tiene más de 6 millones de descargas, por lo que son muchos los que podrían estar en peligro. Además, también tiene 1,3 millones de instalaciones en la tienda de Microsoft Edge, otro navegador de los más utilizados.
Extensión maliciosa en Chrome
Este descubrimiento ha sido realizado por parte de investigadores de seguridad de Koi, una firma especializada en ciberseguridad. Han publicado un comunicado con fecha de 15 de diciembre, donde explican todo lo relacionado con la extensión Urban VPN Proxy y por qué han podido poner en riesgo la privacidad de los usuarios que utilizan chatbots de Inteligencia Artificial en su día a día.
Esta extensión ofrece una VPN gratuita, pensada para poder navegar de forma segura a sitios web y poder desbloquear contenido que esté restringido en un determinado lugar. Permite conectarse a múltiples ubicaciones, todo de forma gratis, sin tener que pagar por una suscripción, algo común en este tipo de programas.
El problema es que, como indican estos investigadores de seguridad de Koi, hubo una actualización el pasado 9 de julio de 2025, en la que lanzaron la versión 5.5.0. Esto introdujo un cambio importante, que es la recolección de datos de IA habilitada por defecto mediante configuraciones predefinidas.
Para ello, utiliza un ejecutor de JavaScript personalizado que se activa para los chatbots de IA. Por ejemplo, para chatgpt.js, claude.js o gemini.js. Lo que hace es interceptar y recopilar las conversaciones, cuando el usuario que tenga esta extensión visite cualquiera de estas plataformas e interactúe. Cuando se inyecta el script, tiene la capacidad de anular las API del navegador que se utilizan para gestionar las solicitudes de red.
Los investigadores de Koi han dado la siguiente lista de datos capturados por la extensión:
- Indicaciones introducidas por el usuario.
- Respuestas del chatbot.
- Identificadores y marcas de tiempo de la conversación.
- Metadatos de la sesión.
- Plataforma y modelo de IA utilizados.
Actualización oculta
Idan Dardikman, de Koi, ha indicado en este informe que las extensiones de Chrome y Edge se actualizan automáticamente por defecto, de forma silenciosa. Es decir, si un usuario instaló esta extensión para usar una VPN en Chrome hace meses o años, aunque no la haya tocado, se ha actualizado sola a las últimas versiones.
Si entras en la política de privacidad de Urban VPN, actualizada al 25 de junio de 2025, indican que recopilan estos datos para mejorar la navegación segura y con fines de análisis de marketing. Además, mencionan que cualquier uso secundario de datos obtenidos por IA, será de forma anónima y sin identificación de los usuarios.
Es importante que siempre revises muy bien los permisos que tienen las extensiones que instalas. Eso evitará que puedan estar accediendo a datos personales o tener el control de tu información, sin que seas consciente de ello. Como ves, un complemento podría recibir una actualización puntual y, a partir de ahí, empezar a funcionar de forma diferente.
En definitiva, Urban VPN recopila conversaciones con chatbots y puede compartir datos con terceros. Si te preocupa tu privacidad, y quieres mantener la protección al máximo, te recomendamos que desinstales este complemento. Además, deberías tener esto en cuenta si tienes muchas extensiones instaladas que no necesites en tu día a día. Cuanto menor sea el número, menos problemas de privacidad y seguridad tendrás. En cualquier caso, asegúrate siempre de tener software oficial.
