← Все статьи
Новости9 мин чтения

Расширение Gemini для Chrome: что оно реально видит и как не поставить подделку

Девятьсот тысяч установок и названия со словами ChatGPT и DeepSeek не помешали двум расширениям каждые полчаса отправлять переписку на чужой сервер — разбираемся, какие разрешения запрашивает расширение Gemini или ChatGPT для браузера и как проверить его за пять минут.

Обложка статьи: Расширение Gemini для Chrome: что оно реально видит и как не поставить подделку

Девятьсот тысяч установок и названия со словами ChatGPT и DeepSeek не помешали двум расширениям каждые полчаса отправлять переписку на чужой сервер — разбираемся, какие разрешения запрашивает расширение Gemini или ChatGPT для браузера и как проверить его за пять минут.

Если сложить цифры из отчётов о вредоносных ИИ-расширениях за последний год, они не складываются в одну историю. Кампания LayerX — 16 расширений и около 900 установок, а по более широкой серии находок той же компании — свыше 30 поддельных ИИ-расширений и 260 тысяч установок. Кампания с клонами AITOPIA — два расширения на 900 тысяч пользователей. Отчёт G Data — оценка всей ниши ИИ-расширений Chrome в 115 миллионов пользователей. Порядок величин разный на три нуля, и это не ошибка подсчёта — это разные по масштабу инциденты, которые СМИ по привычке валят в одну кучу под заголовком «поддельные ИИ-расширения». Разбираться нужно не в заголовке, а в механике: что именно получает расширение, когда вы нажимаете «Установить», и по каким признакам отличить рабочий инструмент от ловушки для токена.

Платите в рублях за Gemini API без наценки на токены через provod.ai

Разрешение — не формальность, а карта доступа

У Chrome три уровня предупреждений о разрешениях: высокий — доступ ко всем данным компьютера и посещаемых сайтов, включая камеру и личные файлы; средний — чтение и изменение данных на всех или отдельных сайтах; низкий — история, буфер обмена, вкладки, закладки, геолокация — так это описывает официальная справка Chrome Web Store. Для ИИ-расширения любой уровень выше низкого означает конкретную вещь: доступ к содержимому вкладки с ChatGPT, Gemini или DeepSeek, включая то, что вы туда вписали.

Именно так работала кампания из 16 расширений, найденная LayerX Security: скрипт внедрялся в chatgpt.com, перехватывал window.fetch в основном JS-контексте страницы и вытаскивал токен авторизации прямо из исходящих запросов — без переоформления входа и без срабатывания многофакторной аутентификации, потому что с точки зрения сервера запрос выглядел легитимным. «That blind spot is where data leakage, credential theft, and AI-enabled risks now converge — and where many of today's most sophisticated breaches begin», — формулирует это Or Eshed, сооснователь LayerX Security, в разборе кампании. Его тезис: слепая зона — не расширение, а сам браузер как рабочее место, куда сотрудники несут пароли и промпты, не думая о нём как о периметре безопасности.

Где на самом деле корень: разрешение или архитектура Chrome

02 evidence

Здесь мнения расходятся, и стоит проговорить обе стороны честно. Расширение Gemini как отдельный продукт тут ни при чём: уязвимость бьёт по встроенной панели Gemini Live внутри Chrome, а не по стороннему коду, который выдаёт себя за Gemini. Исследователь Unit 42 Гал Вайцман нашёл CVE-2026-0628: расширение с базовым разрешением declarativeNetRequest могло внедрить JavaScript в эту панель и получить доступ к камере, микрофону и файлам без явного согласия пользователя. «An extension with access to a basic permission set through the declarativeNetRequest API allowed permissions that could have enabled an attacker to inject JavaScript code into the new Gemini panel», — описывает механизм Вайцман в отчёте Unit 42. Для него проблема архитектурная: панель Gemini была недостаточно изолирована от API расширений внутри самого Chrome. Google закрыла уязвимость до публичного раскрытия — патч вышел в начале января 2026-го, раскрытие состоялось 2 марта.

Исследователь OX Security Моше Симан Тов Бустан, обнаруживший кражу переписки у 900 тысяч пользователей ChatGPT и DeepSeek, описывает совсем другой случай — без единого технического бага. Два расширения, маскировавшиеся под инструменты AITOPIA («Chat GPT for Chrome with GPT-5, Claude Sonnet & DeepSeek AI» и «AI Sidebar with Deepseek, ChatGPT, Claude, and more»), каждые 30 минут отправляли полные переписки на серверы вроде chatsaigpt[.]com, прикрываясь формулировкой согласия про «анонимную, неидентифицируемую аналитику». «The malware adds malicious capabilities by requesting consent for 'anonymous, non-identifiable analytics data' while actually exfiltrating complete conversation content», — говорит Бустан в материале The Hacker News. Браузер здесь отработал штатно: расширение делало ровно то, на что пользователь формально согласился. Подвела формулировка согласия — та самая, которую 99% пользователей пролистывают не читая.

Обе версии верны одновременно и указывают на разные защиты: от архитектурной дыры спасает только патч вендора, от обмана в тексте согласия — только собственная привычка читать список запрашиваемых разрешений до конца.

Клоны возвращаются быстрее, чем вы успеваете забыть про удаление

Расширение «Gemini AI Sidebar» удалили из Chrome Web Store 6 февраля 2025 года — а через две недели тот же код с тем же бэкендом снова появился в магазине под новым ID, зафиксировало расследование, пересказанное CyberInsider. По той же серии LayerX насчитала не менее 30 отдельных поддельных ИИ-расширений с суммарно свыше 260 тысяч установок — и часть из них носила значок Featured. Похожая картина, но другой вектор атаки: расширение «Search for perplexity ai» через типосквот-домен perplexity-ai[.]online подменяло поисковую систему по умолчанию и с помощью declarativeNetRequest перехватывало символы прямо в адресной строке, ещё до нажатия Enter — раскрыла в июне 2026-го команда Microsoft Defender Security Research, пересказал The Hacker News.

Значок Featured тут не защита, а иногда наоборот — приманка. По оценке G Data, у ИИ-брендированных расширений Chrome в совокупности около 115 миллионов пользователей, и в том же отчёте фигурирует расширение «Chat AI» со значком Featured у 70 тысяч установок, пересказала Cyber Security News. Значок Established Publisher защищает не сильнее: он стоит примерно у 75% всех расширений магазина — это ориентир от независимого блога, не аудированная Google цифра, — и был у части поддельных ChatGPT-расширений на момент кражи данных, отмечает разбор SuperchargeBrowser. Другими словами, оба значка — статус, а не гарантия поведения кода.

Похищенные переписки и токены исследователь OX Security оценивает как материал для корпоративного шпионажа, кражи личности, целевого фишинга или перепродажи на теневых форумах — общий сценарий последствий приведён в eSecurity Planet, это типовой прогноз, а не подтверждённый случай конкретной утечки.

Возражение: масштаб угрозы преувеличен

03 decision

Разумный контраргумент звучит так: абсолютные цифры риска малы на фоне размера рынка. 900 установок у кампании LayerX — капля на фоне 115 миллионов пользователей всей ниши ИИ-расширений. Google удаляет расширения после раскрытия, а с 1 августа 2026 года вступает в силу новая политика Chrome Web Store, прямо запрещающая расширения, «спроектированные для обхода защитных барьеров, ограничений использования или иных защитных мер ИИ-сервисов», и обязывающая разработчиков заранее раскрывать изменения в сборе данных. Система вроде бы самокорректируется быстрее, чем успевает нанести массовый ущерб.

Аргумент справедлив по порядку величин, но не по цене ошибки. Средний пользователь оценивает не общестатистический риск экосистемы, а риск конкретной установки — а на этом уровне значения удаления постфактум и будущей политики не помогают, потому что клон возвращается за две недели под новым ID, а политика 1 августа 2026 ещё не проверена правоприменением. Google действительно чистит магазин, но реагирует после инцидента, а не до него — окно между публикацией вредоносного расширения и его удалением измеряется неделями, и весь этот срок расширение активно на компьютерах уже установивших его людей.

Как выглядит красный флаг вживую

Возьмём для иллюстрации карточку реального расширения из магазина — «ВПН для Gemini» (VPN for Gemini), 10 000 пользователей, рейтинг 4.0 из 63 оценок, обновлено 2 июля 2026 года. Разработчик не подтвердил статус «продавца» (trader) в Chrome Web Store, в качестве контакта указан личный Gmail-адрес, поддержка ведётся через Telegram, а не через сайт компании. Это не обвинение в краже данных: сам по себе набор признаков ничего не доказывает. Зато он показывает, куда смотреть до установки, пока расширение ещё не получило доступ к вашим вкладкам.

Практический чек-лист перед установкой любого ИИ-расширения — семь пунктов, собранных из независимых разборов инцидентов 2025–2026 годов:

  1. Разрешения соответствуют заявленной функции (переводчику не нужен доступ ко всем сайтам).
  2. Охват хостов минимальный — «On click» вместо «On all sites», если такая опция есть.
  3. Manifest V3, а не устаревший V2.
  4. Исходный код читаем — в chrome://extensions → «Подробности» → «Просмотреть исходный код», если доступно.
  5. У расширения нет недавней смены владельца или резкого переименования.
  6. Отзывы выглядят органично — не пачка пятизвёздочных за один день.
  7. У разработчика есть публично проверяемая личность, а не только личный email.

Если расширение уже стоит и вы сомневаетесь — Malwarebytes прямо предупреждает: даже официальные магазины не гарантируют безопасность, а вредоносное расширение может не отключиться автоматически после обнаружения — удалять приходится вручную через chrome://extensions.

Есть и способ вообще не давать браузерному расширению доступ ко всем сайтам ради работы с несколькими ИИ-моделями сразу: если задача — сравнивать модели или прогонять запросы через ChatGPT, Gemini и DeepSeek из одного места, для этого существует прямой API-доступ вместо расширения с широкими host-разрешениями. provod.ai даёт единый OpenAI-совместимый API к текущему каталогу поддерживаемых моделей — клиент, который уже работает по этому протоколу, подключается заменой base URL и ключа, без установки стороннего кода в браузер и без разрешения «читать и изменять данные на всех сайтах».

Пять минут на чтение списка разрешений и карточки разработчика — единственная проверка, которая успевает сработать раньше, чем магазин удалит расширение постфактум.

provod.ai — российский AI API-роутер для личных и корпоративных сценариев

Один API и веб-интерфейс объединяют привычную AI-экосистему: от первого запроса в чате до агентных систем, мультимедиа и production-интеграций для бизнеса.

В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.

Ценовая основа платформы — официальный тариф без собственной маржи: 1:1 с провайдером, оплата в рублях, единый баланс и документы для бизнеса. Это один из самых прямых и доступных способов оплачивать мировой AI-каталог из России.

Подключитесь к provod.ai: форма регистрации · цены на модели · защита данных по 152-ФЗ · главная provod.ai

Источники