Исследователи Rebora Security Research нашли две критические уязвимости в популярных ИИ-расширениях для браузеров на Chromium — SiderAI и MaxAI. Эти расширения добавляют в браузер боковую панель с ИИ-помощником: пользователь может попросить пересказать страницу, объяснить текст, помочь с письмом, открыть AI-сервис или выполнить действие на сайте.
Проблема в том, что такая боковая панель живет внутри браузера и получает доступ к страницам, которые открывает пользователь. При ошибке в проверке сообщений обычный сайт может начать отдавать команды расширению. В демонстрациях Rebora это приводило к скрытому открытию вкладок, снятию скриншотов, работе с Gmail, Google Calendar, ChatGPT, Claude и Gemini, а также к извлечению чувствительной информации из ИИ-сессий.
Исследователи назвали уязвимость в MaxAI MaXSS, а уязвимость в SiderAI — Spyder. Классические CVE для них не указаны. В технических материалах Rebora им выставлена оценка уровня CVSS 10/10, но это расчёт исследователей, а не запись из публичной базы CVE.
SiderAI, как указывает Rebora, установлен более чем на 10 млн устройств через Chrome Web Store и Microsoft Edge Add-ons. MaxAI — более чем на 1 млн устройств. В сумме речь о десятках миллионов потенциальных браузерных сессий, если считать Chrome-подобные браузеры и корпоративные установки.
Cyber Press пересказал исследование и отметил, что обе уязвимости оставались без исправлений после попыток ответственного раскрытия. Rebora в своём отчёте пишет, что вендоры не ответили на обращения, а Google был уведомлен как владелец Chrome Web Store.
Опасной оказалась архитектура: расширение добавляет на страницы свой контент-скрипт — код, который видит содержимое сайта и может с ним взаимодействовать. Отдельно работает фоновый процесс — внутренняя часть расширения, которая получает команды и имеет доступ к более сильным возможностям браузера: вкладкам, окнам, хранилищу, сетевым правилам, скриншотам и другим API.
В нормальной модели сайт не должен напрямую управлять внутренними возможностями расширения. Между обычным JavaScript страницы и кодом расширения есть изоляция. Но расширения все равно обмениваются сообщениями с контент-скриптами. Если разработчик плохо проверяет источник сообщения, обычная страница может притвориться доверенной частью расширения.
Именно это и произошло в MaxAI. Контент-скрипт принимал сообщения с сайта и пересылал их в фоновый процесс. Исследователи показали, что через этот канал можно было вызывать функции, которые обычно доступны только расширению. В их демонстрации сайт получал список открытых вкладок, открывал новые вкладки в фоне, снимал скриншоты и использовал правила declarativeNetRequest для подмены сетевых ответов. По сути, обычная страница получала рычаги управления, которые браузер выдавал расширению.
В практическом сценарии атакующий мог заманить пользователя на страницу, а дальше MaxAI делал работу сам. Пользователь не вводил логин, не нажимал кнопку подтверждения и не видел отдельного окна атаки. Расширение могло открыть в фоне Gmail, Google Calendar, ChatGPT или Claude и получить изображение страницы, где пользователь уже авторизован. Сервис мог показать личные данные, переписку, документы или ответы AI-помощника, всё это попадало в зону риска.
SiderAI сломался иначе. В этом случае исследователи описали возможность скрыто встраивать сторонние сайты в страницу и имитировать действия пользователя: ввод текста, клики, нажатия клавиш. Rebora назвала технику UXSG — Universal Cross Site Gesturing, то есть универсальное межсайтовое управление жестами. Вредоносная страница могла заставить другой сайт внутри браузера вести себя так, будто пользователь сам печатает и нажимает кнопки.
Особенно показательной стала демонстрация с Gemini. Исследователи описали сценарий, где вредоносная страница через SiderAI скрыто открывает Gemini, вводит запрос, получает ответ, нажимает кнопку публикации ссылки и передает эту ссылку атакующему. В такой цепочке риск передать злоумышленнику данные, которые AI-сервис знает о пользователе или может достать из подключенных сервисов.
Google в правилах Chrome Web Store требует от разработчиков запрашивать минимально необходимые разрешения, раскрывать обработку пользовательских данных и безопасно обращаться с ними. Там же указано, что продукт с уязвимостью, способной скомпрометировать приложение, сервис, браузер или систему, может быть удален из магазина.
Пользователям стоит проверить список расширений в Chrome и Edge. Если установлены SiderAI или MaxAI, самый безопасный вариант до появления подтвержденных исправлений — удалить их или отключить. Также стоит пересмотреть остальные ИИ-расширения: какие права они запрашивают, зачем им доступ ко всем сайтам, когда они обновлялись, есть ли понятная страница разработчика и политика обработки данных.
Откройте chrome://extensions/ или страницу расширений в Edge. Найдите SiderAI и MaxAI. Проверьте, включены ли они, какие разрешения запрашивают и доступен ли свежий патч от разработчика. При сомнениях удалите расширение и перезапустите браузер.
После удаления стоит выйти из важных веб-сервисов и зайти снова: почта, облачные документы, AI-чаты, корпоративные SaaS-системы, панели администрирования. Для рабочих аккаунтов лучше обновить активные сессии через настройки безопасности и проверить список подключенных приложений.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.