最低1,000回ダウンロードされたChrome拡張機能1,237個を対象にした最近の調査で、Incogniの研究者は、ほぼ半数が個人を特定できる情報(PII)を露出させたり、アドウェアやマルウェアを配布したり、パスワードや金融データへのアクセスを含め、ユーザーがオンラインで行うことをすべて記録したりする可能性のある権限を要求していることを明らかにした。
Incogniによると、Chrome拡張機能全体のほぼ半数(48.66%)は、インストール時に要求する権限によって「高」または「非常に高い」リスクの影響を受け、4分の1超(27%)がユーザーデータを収集している。
「一部のChrome拡張機能は、キーボード入力のすべてを含め、ブラウザー上で行うほぼすべての操作にアクセスできます」と、IncogniのコンテンツマネージャーであるFederico Morelli氏は、調査結果を詳述したブログ記事で記している。「このような拡張機能が悪意あるものに変わったり、侵害されたりすれば、攻撃者はあなたのあらゆる行動を監視し、訪問したサイトからログイン情報や支払い情報を盗み出せます。これらが、リスクの影響が最も大きい拡張機能です」
機密データへのアクセス
そのデータの多くは極めて機密性が高い。研究者が調査した拡張機能の14%超がPIIを収集し、6%超が認証データを、2.51%が個人的な通信を、1.21%が金融・決済情報を収集している。
文章作成を支援するChrome拡張機能は、最もデータを貪欲に収集するカテゴリーだ(79.5%が少なくとも1種類の機密データにアクセス)。平均で2.5種類のデータを収集し、要求する権限も最多だった。実に56.4%がPIIを収集し、33.3%が位置情報を収集している。
ただし、リスクがあるカテゴリーは文章作成だけではない。ショッピング関連の拡張機能では65%がユーザーデータを収集し、生産性向上、検索ツール、スポーツ関連の拡張機能でも32~35%が収集している。
関連記事:Microsoft、トークン窃取の急増とMFA回避について警告
開発者のリスク
特定の拡張機能を提供する開発者の信頼性も、Incogniのリスク評価に影響する。ただしMorelli氏は、追加の権限を要求しない限り拡張機能がもたらし得る影響は変わらない一方で、その拡張機能を手掛ける企業は、予告なく変化したり、侵害されたりする可能性があると指摘した。
信頼できる開発者の拡張機能を選ぶことが重要だとMorelli氏は記している。しかし、どのような信頼できる開発者でも「悪意ある行為者に変わる可能性があり、レビューは買収したり偽造したりでき、開発者に落ち度がなくても拡張機能が侵害されることがあります」。
拡張機能が悪意ある集団に売却されることもある。「アドウェアの業者がChrome拡張機能を買い取り、アドウェアやマルウェアに感染させるのは、よく知られた手口です」とMorelli氏は記している。「Particle拡張機能の乗っ取りから、小規模な開発者が評判を地に落とされるケースまで、数多くの例があります」
人気の拡張機能を装った悪意ある偽版にも注意することが極めて重要だ。「拡張機能名と開発者名を正確に照合するよう十分注意しなければ、簡単にだまされてしまいます」とMorelli氏は付け加えた。
Chrome拡張機能のリスクを最小限に抑える方法
危険なChrome拡張機能から身を守るため、Morelli氏は主な対策として次の点を挙げている。
- インストールする前に、その拡張機能が本当に必要か確認する
- 拡張機能の名前、ロゴ、開発者が想定どおりのものか確認する
- 新しい拡張機能の権限要件とリスクプロファイルを必ず確認する
不安を感じたら、別の拡張機能を探す。
「どんな危険信号や拭いきれない疑念も軽視しないでください。必要な機能であれば、ほかの開発者が対応しているはずです」とMorelli氏は記している。





