Perplexity 是以生成式 AI 回答問題的搜尋服務,品牌知名度也使其成為網路犯罪者冒用的目標。這款假冒官方工具的 Chromium 擴充功能可介入瀏覽器搜尋流程,蒐集使用者 IP 位址、HTTP 標頭等敏感資料,對隱私與企業資安構成風險。
微軟發現並通報這款惡意擴充功能後,Google 表示已將其下架;然而截至相關報導發布時,研究人員仍能在 Chrome 線上應用程式商店找到該程式。這項工具已累積逾 1 萬次安裝,顯示平台移除措施可能未完全生效,受影響使用者仍須立即停用並刪除。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡惡意瀏覽器擴充套件 PromptSnatcher 竊取用戶 AI 對話內容
瀏覽器擴充套件具備讀取網頁內容與注入程式碼的權限,一旦遭濫用,可能直接接觸企業機密、個資及未公開構想。PromptSnatcher 因鎖定 ChatGPT、Gemini、Claude 等生成式 AI 服務,凸顯使用者安裝看似正常的廣告攔截工具,也可能暴露完整對話與付費訂閱狀態。
資安專案 MalExt Sentry 近期揭露 PromptSnatcher 活動,確認兩款累計安裝量接近 9 萬次的廣告攔截擴充套件內藏惡意引擎。程式會持續監控八種主流 AI 平臺,蒐集用戶輸入、模型回覆及訂閱資訊,再傳送至攻擊者控制的遠端伺服器;目前公開資料未載明確切揭露日期。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。