Chrome拡張機能のほぼ半数が高リスクの可能性

最低1,000回ダウンロードされたChrome拡張機能1,237個を対象にした最近の調査で、Incogniの研究者は、ほぼ半数が個人を特定できる情報(PII)を露出させたり、アドウェアやマルウェアを配布したり、パスワードや金融データへのアクセスを含め、ユーザーがオンラインで行うことをすべて記録したりする可能性のある権限を要求していることを明らかにした。Chrome拡張機能全体のほぼ半数(48.66%)が […]

執筆者
Jeff Goldman
Jeff Goldman
Nov 30, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

最低1,000回ダウンロードされたChrome拡張機能1,237個を対象にした最近の調査で、Incogniの研究者は、ほぼ半数が個人を特定できる情報(PII)を露出させたり、アドウェアやマルウェアを配布したり、パスワードや金融データへのアクセスを含め、ユーザーがオンラインで行うことをすべて記録したりする可能性のある権限を要求していることを明らかにした。

Incogniによると、Chrome拡張機能全体のほぼ半数(48.66%)は、インストール時に要求する権限によって「高」または「非常に高い」リスクの影響を受け、4分の1超(27%)がユーザーデータを収集している。

「一部のChrome拡張機能は、キーボード入力のすべてを含め、ブラウザー上で行うほぼすべての操作にアクセスできます」と、IncogniのコンテンツマネージャーであるFederico Morelli氏は、調査結果を詳述したブログ記事で記している。「このような拡張機能が悪意あるものに変わったり、侵害されたりすれば、攻撃者はあなたのあらゆる行動を監視し、訪問したサイトからログイン情報や支払い情報を盗み出せます。これらが、リスクの影響が最も大きい拡張機能です」

機密データへのアクセス

そのデータの多くは極めて機密性が高い。研究者が調査した拡張機能の14%超がPIIを収集し、6%超が認証データを、2.51%が個人的な通信を、1.21%が金融・決済情報を収集している。

文章作成を支援するChrome拡張機能は、最もデータを貪欲に収集するカテゴリーだ(79.5%が少なくとも1種類の機密データにアクセス)。平均で2.5種類のデータを収集し、要求する権限も最多だった。実に56.4%がPIIを収集し、33.3%が位置情報を収集している。

ただし、リスクがあるカテゴリーは文章作成だけではない。ショッピング関連の拡張機能では65%がユーザーデータを収集し、生産性向上、検索ツール、スポーツ関連の拡張機能でも32~35%が収集している。

関連記事:Microsoft、トークン窃取の急増とMFA回避について警告

開発者のリスク

特定の拡張機能を提供する開発者の信頼性も、Incogniのリスク評価に影響する。ただしMorelli氏は、追加の権限を要求しない限り拡張機能がもたらし得る影響は変わらない一方で、その拡張機能を手掛ける企業は、予告なく変化したり、侵害されたりする可能性があると指摘した。

信頼できる開発者の拡張機能を選ぶことが重要だとMorelli氏は記している。しかし、どのような信頼できる開発者でも「悪意ある行為者に変わる可能性があり、レビューは買収したり偽造したりでき、開発者に落ち度がなくても拡張機能が侵害されることがあります」。

拡張機能が悪意ある集団に売却されることもある。「アドウェアの業者がChrome拡張機能を買い取り、アドウェアやマルウェアに感染させるのは、よく知られた手口です」とMorelli氏は記している。「Particle拡張機能の乗っ取りから、小規模な開発者が評判を地に落とされるケースまで、数多くの例があります」

人気の拡張機能を装った悪意ある偽版にも注意することが極めて重要だ。「拡張機能名と開発者名を正確に照合するよう十分注意しなければ、簡単にだまされてしまいます」とMorelli氏は付け加えた。

Chrome拡張機能のリスクを最小限に抑える方法

危険なChrome拡張機能から身を守るため、Morelli氏は主な対策として次の点を挙げている。

  • インストールする前に、その拡張機能が本当に必要か確認する
  • 拡張機能の名前、ロゴ、開発者が想定どおりのものか確認する
  • 新しい拡張機能の権限要件とリスクプロファイルを必ず確認する

不安を感じたら、別の拡張機能を探す。

「どんな危険信号や拭いきれない疑念も軽視しないでください。必要な機能であれば、ほかの開発者が対応しているはずです」とMorelli氏は記している。

関連記事:主要なエンドポイント検知・対応(EDR)ソリューション

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。