26万人を超えるChromeユーザーが、便利そうなAI生産性向上ツールをインストールした。しかし実際には、知らないうちにリモートサーバーへブラウザー上の活動への広範なアクセスを与えていた。
LayerXの研究者は特定した。埋め込みiframeとバックエンドで制御されるロジックを使い、データを抜き取って永続的なアクセスを維持する、偽のAIアシスタント拡張機能30種類による組織的なキャンペーンだった。
「合計インストール数が26万人に上る悪意ある拡張機能を30種類以上発見しました。いずれも同じ高度なインジェクション技術を使い、ChatGPTやClaudeといった人気のAIツールになりすましていました」と、LayerXのセキュリティ研究者Natalie Zargarov氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「このキャンペーンは、AIとの対話が持つ会話的な性質を悪用しています。そのためユーザーは詳細な情報を共有するよう仕向けられています」と説明した。
Natalie氏は、「信頼されたAIインターフェースを模倣するiframeを注入することで、攻撃者はほとんど気づかれない中間者攻撃を仕掛けています。APIキーから個人データまで、正規サービスに届く前のあらゆる情報を傍受するのです」と説明した。
AiFrame拡張機能キャンペーンの内幕
消費者向けAI生産性向上ツールとして宣伝されていたが、これらの拡張機能は、より広範な企業リスクを示している。つまり、ブラウザーアドオンがリモート制御されるアクセス仲介役として機能するリスクだ。
研究者によると、このキャンペーンには、同一のJavaScriptロジック、権限セット、バックエンド基盤を共有するChrome拡張機能30種類が含まれていた。基盤はtapnetic[.]proドメイン配下でホストされていた。
異なる名称やブランドで公開されていたにもかかわらず、いずれも同じアーキテクチャに依存していた。中にはChromeウェブストアで「おすすめ」と表示され、ユーザーの信頼を高め、普及を加速させたものもあった。
AiFrameアーキテクチャの内幕
この攻撃の中心にあるのは、研究者が「AiFrame」アーキテクチャと呼ぶ仕組みだ。
インストール時に確認された拡張機能のコードへAI機能を直接埋め込むのではなく、拡張機能はclaude[.]tapnetic[.]proなどのリモートサブドメインから、全画面表示のiframeを読み込む。
このiframeはアクティブなウェブページに重なって表示され、拡張機能の主要なユーザーインターフェースとして機能する。
インターフェースとロジックの大部分がリモートでホストされているため、運営者はChromeウェブストアの審査に更新版を提出することなく、機能を変更したり、新たな機能を追加したり、データ処理の挙動を変えたりできる。
つまり、インストール時に検査されたものが、実行時にも必ず実行されるとは限らない。
データ抽出とGmailの標的化
拡張機能はさらに、広範な<all_urls>権限を要求するため、ユーザーが訪れるほぼすべてのウェブサイトのコンテンツにアクセスできる。
リモートiframeから指示を受けると、コンテンツスクリプトはMozillaのReadabilityライブラリを使い、タイトル、記事本文、抜粋、メタデータなど、構造化されたページデータを抽出する。その情報はリモートサーバーへ送信される。
この設計により、認証済みの企業ポータル、社内ダッシュボード、SaaSプラットフォーム、クラウド環境内で表示されたコンテンツが解析され、ブラウザー本来のセキュリティ境界の外部へ中継される可能性がある。
そのうち15種類の拡張機能は、特にGmailを標的としていた。
これらのバージョンには専用のコンテンツスクリプトが含まれ、mail.google.comでdocument_start時点に実行され、拡張機能が制御するインターフェース要素を注入していた。また、MutationObserverを使って、動的なGmailページ内での永続性を維持していた。
スクリプトはDOMから表示中のメールコンテンツに直接アクセスした。そこには会話スレッドや、場合によっては下書きや作成中の本文も含まれていた。AI関連機能が有効になると、こうしたデータをバックエンドシステムへ送信していた。
インフラと拡張機能ばらまき戦術
このキャンペーンのリスクは、アーキテクチャの悪用から生じている。すなわち、特権的なブラウザーAPIと、インストール後も進化できるリモート制御インターフェースを組み合わせている。
このモデルは実質的に、機密性の高いブラウザーデータと、攻撃者が制御する外部インフラとの橋渡しを作り出す。
特定された拡張機能はすべて、tapnetic[.]pro配下のテーマ別サブドメインと通信していた。
ルートドメインでは、製品や所有者に関する明確な情報のない一般的なマーケティングコンテンツがホストされており、主に隠れみのとなるインフラとして使われていたことがうかがえる。
サブドメインを分けることで、各拡張機能を別個のものに見せながら、バックエンドシステムは統一されたままにできた。これにより、いずれか1つのドメインがブロックされた場合でも、運用への影響を抑えられた。
研究者は、拡張機能をばらまく戦術も確認した。
2025年2月に1つの拡張機能がChromeウェブストアから削除されると、2週間以内に同一のコピーが新しい識別子で再登場した。権限とバックエンド接続は同じままだった。
この迅速な再公開戦略により、取り締まりを受けても配布を継続できる。キャンペーンの執拗さと適応力を示すものだ。
AI拡張機能のリスクを低減する
ブラウザー拡張機能は現在、従来のエンドポイントソフトウェアに匹敵する権限で動作しており、企業の攻撃対象領域における重要な要素となっている。
多くの拡張機能は自動更新され、実行時にリモートコンテンツを取得できるため、悪意あるアドオン1つが組織全体に永続的なリスクをもたらす可能性がある。
このリスクを低減するには、事後対応による削除だけでは不十分だ。ガバナンス、監視、多層的な制御が必要になる。
- 企業ポリシーによるブラウザー拡張機能のインストールを制限し、審査済みのアドオンだけを許可し、開発者モードやサイドローディングをブロックする。
- 厳格な権限管理を徹底し、要求する拡張機能をフラグ付けまたは拒否し、<all_urls>、Cookieへのアクセス、コンテンツスクリプトの注入、その他の高リスク機能を要求するものを対象とする。
- 監視しブラウザーおよびエンドポイントテレメトリの異常な挙動を確認する。DOMスクレイピング、iframeの注入、トークンの操作、不審な外向き接続などが対象となる。
- 実装するDNSフィルタリング、送信制御、およびデータ損失防止(DLP)対策により、外部ドメインへの不正なデータ送信を検知またはブロックする。
- 最小権限、多要素認証、条件付きアクセス、デバイス信頼ポリシーを適用し、セッションの悪用や侵害されたブラウザーの影響を抑える。
- ブラウザー設定の定期的な監査を実施し、脅威ハンティングを行い、不正な拡張機能、権限の意図しない変化、拡張機能のばらまきパターンを特定する。
- 定期的にインシデント対応計画をテーブルトップ演習で検証・更新し、ブラウザー拡張機能の侵害やリモートデータ流出のシナリオを盛り込む。
これらの対策を組み合わせることで、組織はリスクへの露出を抑え、ブラウザーベースの脅威に対するレジリエンスを高められる。
AIブラウザー拡張機能に潜むリスク
AiFrameキャンペーンは、攻撃者が新興技術への信頼を悪用する方法が、より広範に変化していることを浮き彫りにした。人気のAIブランドや正規のプラットフォームを利用し、高度なブラウザーベースの監視を覆い隠している。
単一のソフトウェア脆弱性を悪用するのではなく、この攻撃は拡張機能の設計とガバナンスにおけるアーキテクチャ上の弱点を利用し、利便性を高めるツールを永続的なデータアクセス経路へと変えた。
セキュリティチームが学ぶべき教訓は明確だ。ブラウザーはもはや受動的なインターフェースではなく、継続的な監視を必要とする高権限の実行環境である。
ブラウザーベースの脅威が暗黙のセッション信頼を悪用する中、組織はゼロトラストソリューションに移行し、アクセスを継続的に検証して、想定上の正当性への依存を減らしている。

