Chrome拡張機能によるAIチャットデータ窃取で90万人に被害

悪意あるChrome拡張機能が90万人以上のユーザーからAIチャットデータを窃取した。

執筆者
Ken Underhill
Ken Underhill
Jan 7, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

OX Securityの研究者は、正規の生産性向上ツールを装う悪意あるブラウザー拡張機能をインストールした後、90万人を超えるChromeユーザーが知らないうちに機密性の高いAIとの会話を公開していたことを明らかにした。 

このキャンペーンは、信頼されたブラウザーエコシステムが静かに悪用され、大規模に独自データや個人情報、企業のインテリジェンスを抜き取られ得ることを浮き彫りにしている。

このマルウェアは、「実際にはChatGPTとDeepSeekのセッションから会話内容を完全に外部へ送信しているにもかかわらず、『匿名の、個人を特定できない分析データ』への同意を求めることで悪意ある機能を追加する」と述べた研究者は。

悪意ある拡張機能がデータを監視・収集する仕組み

インストールされると、悪意あるChrome拡張機能は、拡張機能がタブの変更やページの読み込みをリアルタイムで監視できるchrome.tabs.onUpdated APIを利用し、ユーザーのブラウジング活動を継続的に把握できる状態を確立した。 

この機能によりマルウェアは、ユーザーがChatGPTやDeepSeekなどのAIプラットフォームに移動したタイミングを、疑いを持たれずに密かに監視できた。

標的ページが検出されると、拡張機能はウェブページのドキュメントオブジェクトモデル(DOM)を動的に操作し、ブラウザーのセッションから機密コンテンツを直接抽出した。 

これには、ユーザーが入力したプロンプト全文、AIが生成した回答、会話を特定のユーザーやブラウジング環境に結び付けるセッション関連メタデータが含まれていた。 

データはレンダリングされたページ自体から収集されたため、攻撃者はネットワーク通信を傍受したり、AIサービスの脆弱性を悪用したりする必要がなかった。

窃取データの集約と外部送信の仕組み

感染した各ブラウザーインスタンスには一意の識別子が割り当てられ、脅威アクターはセッションをまたいで会話を関連付け、時間をかけて詳細なユーザープロファイルを構築できた。 

拡張機能はAIチャットの内容に加え、開いているすべてのChromeタブの完全なURLも収集していた。これにより攻撃者は、ユーザーの閲覧習慣や社内アプリケーション、さらには機密性の高い企業リソースを把握できた。

収集されたデータは一時的にローカルへ保存された後、集約されてBase64エンコードされ、約30分ごとに定期的なバッチで攻撃者が管理するコマンド&コントロール(C2)サーバーへ送信された。 

この周期的な外部送信パターンにより、検知される可能性を下げながら、大規模かつ継続的にデータを収集できた。

注目すべきことに、この攻撃は高度なエクスプロイトや権限昇格、ゼロデイ脆弱性に依存していなかった。 

その代わり、過剰な拡張機能権限と、「匿名の、個人を特定できない分析データだけを収集する」とうたう誤解を招く同意プロンプトを悪用した。 

実際には、拡張機能は個人を特定可能な会話内容の完全なデータと閲覧データを外部へ送信していた。 

これは、正規のブラウザーAPIや曖昧な権限の説明が、無害な機能を装った大規模な監視を可能にするため悪用され得ることを示している。

AI搭載ブラウザー拡張機能のリスクを低減する

AI対応ツールが日常のワークフローに不可欠になる中、ブラウザー拡張機能は高リスクでありながら、しばしば過小評価される攻撃対象領域になっている。 

このリスクを効果的に管理するには、強固な技術的制御、継続的な監視、セキュリティ意識を持った十分な知識のあるユーザーを組み合わせた多層的なアプローチが必要だ。

  • 悪意ある拡張機能を直ちに削除し、エンドポイントのテレメトリを確認して、影響を受けたユーザーや拡張機能ID、データ露出の可能性を特定する。
  • ブラウザー拡張機能を管理対象の攻撃対象領域として扱い、許可リストの適用、サイドローディングのブロック、権限や所有者が変更された際の拡張機能の再検証を実施する。
  • エンドポイントおよびブラウザー管理ツールを使用して、企業のブラウザープロファイルを適用し、許可されていない拡張機能のインストールを防止する。
  • データ損失防止(DLP)の制御を適用し、AIの利用をログに記録して、AIプラットフォームと共有された機密データの露出を検知・制限する。
  • 監視ブラウザーとネットワークのアクティビティし、異常なAPI利用や不審な外向き接続など、拡張機能を介した侵害の兆候を確認する。
  • 従業員を訓練しAI対応ブラウザー拡張機能のリスクについて教育するとともに、AIツールへのアクセスには最小権限を徹底する。
  • インシデント対応計画を定期的にテストし、拡張機能やAIに関連するシナリオで、チームが侵害を迅速に封じ込め、データ露出を評価できるようにする。
Advertisement

これらの対策を組み合わせることで、組織は事後対応の後始末から能動的な防御へ移行し、ブラウザー拡張機能がデータ窃取や侵害への気付かれにくい入り口となるリスクを低減できる。 

低摩擦で信頼を悪用する攻撃の台頭

攻撃者は従来型のソフトウェア脆弱性の悪用から離れ、信頼されたソフトウェアサプライチェーンや、機密データに最も近い場所にある広く使われるユーザー向けツールを標的にするようになっている。 

AIが日常のワークフローに深く組み込まれる中、攻撃者はデータを追い、利便性や暗黙の信頼、可視性の欠如を悪用して、従来のセキュリティ制御を作動させずにアクセスを得ようとしている。 

こうした低摩擦の手法により、脅威アクターは大規模に静かに活動でき、日常的なツールや連携がデータ窃取や侵害への効果的な侵入口へと変えられている。 

攻撃者が技術的な欠陥ではなく暗黙の信頼を悪用する中、組織は次第にゼロトラストモデルへと移行し、データやシステムへのアクセスを継続的に検証している。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。