Una extensión retirada por robar chats de IA vuelve a Chrome Web Store

La extensión AI Sidebar with DeepSeek, ChatGPT, Claude and more regresó a Chrome Web Store y distribuyó un código que monetiza las actualizaciones y desinstalaciones, según Netskope Threat Labs.

Amenazas
Una extensión retirada por robar chats de IA vuelve a Chrome Web Store

El 11 de agosto de 2026, Netskope Threat Labs alertó de que la extensión AI Sidebar with DeepSeek, ChatGPT, Claude and more había regresado a Chrome Web Store, después de que Google la retirara en enero por acusaciones de robo de conversaciones. La herramienta llegó a superar las 300.000 instalaciones y obtuvo una valoración de 4,6 estrellas.

OX Security había señalado en diciembre de 2025 que la extensión extraía contenido de conversaciones de ChatGPT y DeepSeek y lo enviaba a dominios externos. Aunque las versiones posteriores dejaron de mostrar esa conducta y la política de privacidad incorporó referencias a ella, Netskope detectó nuevas versiones distribuidas a dispositivos empresariales mediante la CDN de Google.

La versión 1.7.2.0, distribuida entre el 20 y el 31 de julio de 2026, ofrecía una funcionalidad aparentemente legítima. Aproximadamente dos semanas después apareció la versión 1.7.3.0, que añadía 21 líneas a un script para abrir enlaces de afiliación cuando Chrome notificaba una actualización. El enlace pasaba por un acortador y dirigía a una plataforma de generación de vídeo mediante IA con un programa público de afiliados.

El código también modificaba la URL de desinstalación cinco segundos después de cargarla. De ese modo, los usuarios que eliminaran la extensión podían generar igualmente una referencia de afiliación. Netskope atribuyó el desarrollo a Extchange.com, que figura en los archivos como desarrollador y responsable del tratamiento de datos, mientras que la ficha de Chrome Web Store mostraba falsamente a DeepSeek AI como desarrollador.

Netskope bloqueó la versión 1.7.3.0, identificada como Trojan.GenericFCA.Script.37952, y comunicó el caso a Chrome Web Store antes de publicar sus conclusiones. La firma recomendó a las organizaciones retirar la extensión y advirtió de que el mismo canal de distribución podría utilizarse en el futuro para entregar cargas más dañinas.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email