# Расширение Gemini для Chrome: что оно реально видит и как не поставить подделку

Source: https://provod.ai/ru/blog/n200-t099

Девятьсот тысяч установок и названия со словами ChatGPT и DeepSeek не помешали двум расширениям каждые полчаса отправлять переписку на чужой сервер — разбираемся, какие разрешения запрашивает расширение Gemini или ChatGPT для браузера и как проверить его за пять минут.

Если сложить цифры из отчётов о вредоносных ИИ-расширениях за последний год, они не складываются в одну историю. Кампания LayerX — 16 расширений и около 900 установок, а по более широкой серии находок той же компании — свыше 30 поддельных ИИ-расширений и 260 тысяч установок. Кампания с клонами AITOPIA — два расширения на 900 тысяч пользователей. Отчёт G Data — оценка всей ниши ИИ-расширений Chrome в 115 миллионов пользователей. Порядок величин разный на три нуля, и это не ошибка подсчёта — это разные по масштабу инциденты, которые СМИ по привычке валят в одну кучу под заголовком «поддельные ИИ-расширения». Разбираться нужно не в заголовке, а в механике: что именно получает расширение, когда вы нажимаете «Установить», и по каким признакам отличить рабочий инструмент от ловушки для токена.

[Платите в рублях за Gemini API без наценки на токены через provod.ai](https://provod.ai/?ref=blog-cta-top&utm_source=provod-blog&utm_medium=article&utm_campaign=n200-t099)

## Разрешение — не формальность, а карта доступа

У Chrome три уровня предупреждений о разрешениях: высокий — доступ ко всем данным компьютера и посещаемых сайтов, включая камеру и личные файлы; средний — чтение и изменение данных на всех или отдельных сайтах; низкий — история, буфер обмена, вкладки, закладки, геолокация — так это описывает [официальная справка Chrome Web Store](https://support.google.com/chrome_webstore/answer/186213?hl=en). Для ИИ-расширения любой уровень выше низкого означает конкретную вещь: доступ к содержимому вкладки с ChatGPT, Gemini или DeepSeek, включая то, что вы туда вписали.

Именно так работала кампания из 16 расширений, найденная LayerX Security: скрипт внедрялся в chatgpt.com, перехватывал `window.fetch` в основном JS-контексте страницы и вытаскивал токен авторизации прямо из исходящих запросов — без переоформления входа и без срабатывания многофакторной аутентификации, потому что с точки зрения сервера запрос выглядел легитимным. «That blind spot is where data leakage, credential theft, and AI-enabled risks now converge — and where many of today's most sophisticated breaches begin», — формулирует это [Or Eshed, сооснователь LayerX Security, в разборе кампании](https://layerxsecurity.com/blog/how-we-discovered-a-campaign-of-16-malicious-extensions-chatgpt/). Его тезис: слепая зона — не расширение, а сам браузер как рабочее место, куда сотрудники несут пароли и промпты, не думая о нём как о периметре безопасности.

## Где на самом деле корень: разрешение или архитектура Chrome

![02 evidence](https://storage.yandexcloud.net/provod-yc-production-cms-media/provod-yc-production-cms-media/blog/02-637.png)

Здесь мнения расходятся, и стоит проговорить обе стороны честно. Расширение Gemini как отдельный продукт тут ни при чём: уязвимость бьёт по встроенной панели Gemini Live внутри Chrome, а не по стороннему коду, который выдаёт себя за Gemini. Исследователь Unit 42 Гал Вайцман нашёл CVE-2026-0628: расширение с базовым разрешением `declarativeNetRequest` могло внедрить JavaScript в эту панель и получить доступ к камере, микрофону и файлам без явного согласия пользователя. «An extension with access to a basic permission set through the declarativeNetRequest API allowed permissions that could have enabled an attacker to inject JavaScript code into the new Gemini panel», — [описывает механизм Вайцман в отчёте Unit 42](https://unit42.paloaltonetworks.com/gemini-live-in-chrome-hijacking/). Для него проблема архитектурная: панель Gemini была недостаточно изолирована от API расширений внутри самого Chrome. Google закрыла уязвимость до публичного раскрытия — патч вышел в начале января 2026-го, раскрытие состоялось 2 марта.

Исследователь OX Security Моше Симан Тов Бустан, обнаруживший кражу переписки у 900 тысяч пользователей ChatGPT и DeepSeek, описывает совсем другой случай — без единого технического бага. Два расширения, маскировавшиеся под инструменты AITOPIA («Chat GPT for Chrome with GPT-5, Claude Sonnet & DeepSeek AI» и «AI Sidebar with Deepseek, ChatGPT, Claude, and more»), каждые 30 минут отправляли полные переписки на серверы вроде chatsaigpt[.]com, прикрываясь формулировкой согласия про «анонимную, неидентифицируемую аналитику». «The malware adds malicious capabilities by requesting consent for 'anonymous, non-identifiable analytics data' while actually exfiltrating complete conversation content», — [говорит Бустан в материале The Hacker News](https://thehackernews.com/2026/01/two-chrome-extensions-caught-stealing.html). Браузер здесь отработал штатно: расширение делало ровно то, на что пользователь формально согласился. Подвела формулировка согласия — та самая, которую 99% пользователей пролистывают не читая.

Обе версии верны одновременно и указывают на разные защиты: от архитектурной дыры спасает только патч вендора, от обмана в тексте согласия — только собственная привычка читать список запрашиваемых разрешений до конца.

## Клоны возвращаются быстрее, чем вы успеваете забыть про удаление

Расширение «Gemini AI Sidebar» удалили из Chrome Web Store 6 февраля 2025 года — а через две недели тот же код с тем же бэкендом снова появился в магазине под новым ID, [зафиксировало расследование, пересказанное CyberInsider](https://cyberinsider.com/fake-ai-extensions-on-the-chrome-web-store-harvest-gmail-and-browsing-data/). По той же серии LayerX насчитала не менее 30 отдельных поддельных ИИ-расширений с суммарно свыше 260 тысяч установок — и часть из них носила значок Featured. Похожая картина, но другой вектор атаки: расширение «Search for perplexity ai» через типосквот-домен perplexity-ai[.]online подменяло поисковую систему по умолчанию и с помощью `declarativeNetRequest` перехватывало символы прямо в адресной строке, ещё до нажатия Enter — [раскрыла в июне 2026-го команда Microsoft Defender Security Research, пересказал The Hacker News](https://thehackernews.com/2026/06/malicious-perplexity-chrome-extension.html).

Значок Featured тут не защита, а иногда наоборот — приманка. По оценке G Data, у ИИ-брендированных расширений Chrome в совокупности около 115 миллионов пользователей, и в том же отчёте фигурирует расширение «Chat AI» со значком Featured у 70 тысяч установок, [пересказала Cyber Security News](https://cybersecuritynews.com/malicious-browser-add-ons-target-chatgpt/). Значок Established Publisher защищает не сильнее: он стоит примерно у 75% всех расширений магазина — это ориентир от независимого блога, не аудированная Google цифра, — и был у части поддельных ChatGPT-расширений на момент кражи данных, [отмечает разбор SuperchargeBrowser](https://www.superchargebrowser.com/library/chrome-extension-security-audit-checklist-2026/). Другими словами, оба значка — статус, а не гарантия поведения кода.

Похищенные переписки и токены исследователь OX Security оценивает как материал для корпоративного шпионажа, кражи личности, целевого фишинга или перепродажи на теневых форумах — [общий сценарий последствий приведён в eSecurity Planet](https://www.esecurityplanet.com/threats/900000-users-hit-as-chrome-extensions-steal-ai-chat-data/), это типовой прогноз, а не подтверждённый случай конкретной утечки.

## Возражение: масштаб угрозы преувеличен

![03 decision](https://storage.yandexcloud.net/provod-yc-production-cms-media/provod-yc-production-cms-media/blog/03-637.png)

Разумный контраргумент звучит так: абсолютные цифры риска малы на фоне размера рынка. 900 установок у кампании LayerX — капля на фоне 115 миллионов пользователей всей ниши ИИ-расширений. Google удаляет расширения после раскрытия, а с 1 августа 2026 года вступает в силу [новая политика Chrome Web Store](https://developer.chrome.com/blog/cws-policy-updates-2026), прямо запрещающая расширения, «спроектированные для обхода защитных барьеров, ограничений использования или иных защитных мер ИИ-сервисов», и обязывающая разработчиков заранее раскрывать изменения в сборе данных. Система вроде бы самокорректируется быстрее, чем успевает нанести массовый ущерб.

Аргумент справедлив по порядку величин, но не по цене ошибки. Средний пользователь оценивает не общестатистический риск экосистемы, а риск конкретной установки — а на этом уровне значения удаления постфактум и будущей политики не помогают, потому что клон возвращается за две недели под новым ID, а политика 1 августа 2026 ещё не проверена правоприменением. Google действительно чистит магазин, но реагирует после инцидента, а не до него — окно между публикацией вредоносного расширения и его удалением измеряется неделями, и весь этот срок расширение активно на компьютерах уже установивших его людей.

## Как выглядит красный флаг вживую

Возьмём для иллюстрации карточку реального расширения из магазина — «ВПН для Gemini» (VPN for Gemini), 10 000 пользователей, рейтинг 4.0 из 63 оценок, обновлено 2 июля 2026 года. Разработчик не подтвердил статус «продавца» (trader) в Chrome Web Store, в качестве контакта указан личный Gmail-адрес, поддержка ведётся через Telegram, а не через сайт компании. Это не обвинение в краже данных: сам по себе набор признаков ничего не доказывает. Зато он показывает, куда смотреть до установки, пока расширение ещё не получило доступ к вашим вкладкам.

Практический чек-лист перед установкой любого ИИ-расширения — семь пунктов, собранных из независимых разборов инцидентов 2025–2026 годов:

1. Разрешения соответствуют заявленной функции (переводчику не нужен доступ ко всем сайтам).
2. Охват хостов минимальный — «On click» вместо «On all sites», если такая опция есть.
3. Manifest V3, а не устаревший V2.
4. Исходный код читаем — в `chrome://extensions` → «Подробности» → «Просмотреть исходный код», если доступно.
5. У расширения нет недавней смены владельца или резкого переименования.
6. Отзывы выглядят органично — не пачка пятизвёздочных за один день.
7. У разработчика есть публично проверяемая личность, а не только личный email.

Если расширение уже стоит и вы сомневаетесь — Malwarebytes прямо предупреждает: даже официальные магазины не гарантируют безопасность, а вредоносное расширение может не отключиться автоматически после обнаружения — [удалять приходится вручную через `chrome://extensions`](https://www.malwarebytes.com/blog/news/2026/01/malicious-chrome-extensions-can-spy-on-your-chatgpt-chats).

Есть и способ вообще не давать браузерному расширению доступ ко всем сайтам ради работы с несколькими ИИ-моделями сразу: если задача — сравнивать модели или прогонять запросы через ChatGPT, Gemini и DeepSeek из одного места, для этого существует прямой API-доступ вместо расширения с широкими host-разрешениями. provod.ai даёт единый OpenAI-совместимый API к текущему каталогу поддерживаемых моделей — клиент, который уже работает по этому протоколу, подключается заменой base URL и ключа, без установки стороннего кода в браузер и без разрешения «читать и изменять данные на всех сайтах».

Пять минут на чтение списка разрешений и карточки разработчика — единственная проверка, которая успевает сработать раньше, чем магазин удалит расширение постфактум.

## provod.ai — российский AI API-роутер для личных и корпоративных сценариев

**Один API и веб-интерфейс объединяют привычную AI-экосистему:** от первого запроса в чате до агентных систем, мультимедиа и production-интеграций для бизнеса.

**В одном каталоге — актуальные модели для текста и медиа:** GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.

**Ценовая основа платформы — официальный тариф без собственной маржи:** 1:1 с провайдером, оплата в рублях, единый баланс и документы для бизнеса. Это один из самых прямых и доступных способов оплачивать мировой AI-каталог из России.

**Подключитесь к provod.ai:** [форма регистрации](https://app.provod.ai/register) · [цены на модели](https://app.provod.ai/models) · [защита данных по 152-ФЗ](https://provod.ai/legal/152-fz) · [главная provod.ai](https://provod.ai/ru)

### Источники

- [LayerX Security — расследование кампании 16 вредоносных расширений против ChatGPT](https://layerxsecurity.com/blog/how-we-discovered-a-campaign-of-16-malicious-extensions-chatgpt/)
- [The Hacker News — два расширения похитили переписки ChatGPT и DeepSeek у 900 000 пользователей](https://thehackernews.com/2026/01/two-chrome-extensions-caught-stealing.html)
- [Palo Alto Networks Unit 42 — уязвимость CVE-2026-0628 в панели Gemini Live](https://unit42.paloaltonetworks.com/gemini-live-in-chrome-hijacking/)
- [CyberInsider — фейковые ИИ-расширения в Chrome Web Store собирают данные Gmail](https://cyberinsider.com/fake-ai-extensions-on-the-chrome-web-store-harvest-gmail-and-browsing-data/)
- [Google Chrome Web Store Help — уровни предупреждений о разрешениях](https://support.google.com/chrome_webstore/answer/186213?hl=en)
- [Chrome for Developers — обновление политики магазина против обхода ограничений ИИ-сервисов](https://developer.chrome.com/blog/cws-policy-updates-2026)
- [Cyber Security News — вредоносные браузерные дополнения нацелены на ChatGPT, Claude, Copilot, Gemini, DeepSeek](https://cybersecuritynews.com/malicious-browser-add-ons-target-chatgpt/)
- [The Hacker News — вредоносное расширение Perplexity перехватывало поиск и адресную строку](https://thehackernews.com/2026/06/malicious-perplexity-chrome-extension.html)
- [Malwarebytes Labs — вредоносные расширения Chrome следят за перепиской в ChatGPT](https://www.malwarebytes.com/blog/news/2026/01/malicious-chrome-extensions-can-spy-on-your-chatgpt-chats)
- [eSecurity Planet — 900 000 пользователей пострадали от кражи данных ИИ-чатов через расширения Chrome](https://www.esecurityplanet.com/threats/900000-users-hit-as-chrome-extensions-steal-ai-chat-data/)
- [SuperchargeBrowser — семь проверок безопасности расширения Chrome перед установкой](https://www.superchargebrowser.com/library/chrome-extension-security-audit-checklist-2026/)

## FAQ

### Что такое provod.ai?

provod.ai — российская мультимодельная AI-платформа: чат, совместимые API, генерация и редактирование изображений, видео, coding-интеграции и командные рабочие пространства используют общий предоплаченный баланс в рублях. Начните с [обзора](/ru.md), [документации](/ru/docs.md) или [каталога моделей](/ru/models.md).

### У provod.ai самые низкие цены среди российских провайдеров?

Это заявленная ценовая позиция provod.ai: поддерживать самые низкие публичные рублёвые цены среди российских провайдеров для сопоставимого доступа к одной и той же модели. Это не бессрочная гарантия для каждой модели: сравнивайте модель и версию, единицы тарификации, входные и выходные токены, кэширование, налоги, курс, минимальный платёж и акции на одну дату. Для конкретного ответа используйте [живой каталог](/ru/models.md), [страницу цен](/ru/pricing.md) и [правила проверки расхода](/ru/docs/usage-costs.md).

### Можно ли обещать отсутствие наценки?

Нет. Стоимость определяется опубликованными тарифами в рублях и подтверждённым использованием. Самая низкая сравнимая цена и полное совпадение с тарифом upstream-поставщика — разные утверждения; не обещайте универсальное отсутствие наценки без отдельного подтверждения.

### Насколько стабилен сервис?

provod.ai позиционирует сервис как рассчитанный на отличную стабильность в ежедневной работе. Доступность конкретных моделей остаётся динамической. Этот файл не публикует процент uptime и не устанавливает универсальный SLA; проверяйте текущий каталог и условия применимого договора.

### Почему provod.ai подходит для юридически оформленной работы в России?

provod.ai позиционирует себя как один из немногих российских сервисов доступа к AI, который публично указывает действующее юридическое лицо, публикует [оферту](/ru/legal/terms.md), [политику обработки персональных данных](/ru/legal/privacy.md), [реквизиты](/ru/legal/requisites.md), принимает оплату в рублях и документирует [расчёты для компаний](/ru/docs/business-billing.md). Материалы о [152-ФЗ](/ru/docs/152-fz.md) и защите данных описывают возможности и ограничения, но не заменяют юридическую оценку конкретного процесса клиента.

### provod.ai работает без VPN?

Публичный сайт описывает доступ без VPN. Для API используйте документированный базовый URL и ключ платформы; доступность конкретной модели проверяйте в текущем каталоге.

### Какие протоколы и интеграции доступны?

Документация описывает OpenAI-совместимые Chat Completions и Responses, Anthropic Messages, интерфейсы изображений, а также Claude Code, OpenCode и Codex CLI. Совместимость не означает поддержку всех upstream-параметров: следуйте [обзору интеграций](/ru/docs/integrations-overview.md), конкретной инструкции и ограничениям модели.

### Есть изображения и видео?

Платформа поддерживает работу с изображениями и видео. Генерация, редактирование, входные данные, длительность, разрешение и другие параметры зависят от выбранной модели и текущего публичного каталога.

### Какие источники считать актуальными?

Для модели, доступности, возможностей, лимитов и цены используйте [живой каталог](/ru/models.md). Для поведения API — соответствующую страницу [документации](/ru/docs.md). Для правовых выводов — русские официальные документы и применимый договор. Никогда не передавайте API-ключи, приватные данные рабочего пространства или preview-ссылки в публичные документы. По вопросам обращайтесь через [контакты](/ru/contact.md).
