企業加速導入生成式 AI 瀏覽器擴充套件與代理工具,讓員工可直接在網頁中搜尋、摘要及處理內容,卻也擴大企業資安邊界。Akamai指出,這類工具若取得瀏覽紀錄、頁面內容或連線控制權,可能使內部資料、客戶資訊與登入憑證暴露於外洩或劫持風險。
Akamai最新調查顯示,近75%的 AI 瀏覽器擴充套件要求高或重大等級存取權限。研究並點名 Cursor、Perplexity等 AI 工具面臨 API 金鑰遭竊、提示詞注入及連線階段劫持等威脅,企業需收緊擴充套件與代理的權限控管,並持續監測異常存取行為。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡Chrome熱門AI擴充套件爆重大漏洞逾千萬用戶面臨資安風險
SiderAI與MaxAI是整合生成式AI功能的Chrome擴充套件,累積安裝量超過1,000萬次。這類工具通常能存取網頁內容、帳號狀態與使用者輸入,一旦權限控管出現漏洞,影響可能跨及工作郵件、登入憑證及私人AI對話,因此風險不只限於瀏覽紀錄。
資安公司Rebora最新揭露,攻擊者可透過惡意網站觸發SiderAI與MaxAI的重大漏洞,竊取帳號憑證、郵件及AI對話紀錄等敏感資料。截至事件揭露時,兩家開發廠商尚未公開回應或提出修補時程;Rebora已將漏洞細節同步通報Google處理。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。