Безкоштовні VPN-розширення збирають особисті дані користувачів

У відкритий доступ потрапила небезпечна інформація про VPN

Група популярних безкоштовних VPN-розширень для браузерів, які у сумі здобули понад 8 мільйонів завантажень, була викрита у зборі та монетизації приватних листувань користувачів за допомогою штучного інтелекту. Про це повідомили дослідники з компанії з кібербезпеки Koi Security.

Масштабна операція зі збору даних

Експерти виявили, що ці програми, які доступні в офіційних магазинах Chrome Web Store та Microsoft Edge Add-ons, здійснюють перехоплення даних користувачів з липня 2025 року (версія 5.5.0). Вони перехоплюють діалоги користувачів із популярними AI-платформами, такими як ChatGPT, Claude, Gemini, Copilot та Grok.

Схема перехоплення даних

Механізм перехоплення працює непомітно: в розширення вбудовані спеціальні скрипти, які отримують доступ до внутрішніх процесів обміну даними (API) браузера. Це дозволяє розширенням у реальному часі копіювати запити користувачів та відповіді штучного інтелекту, а також фіксувати метадані, такі як час розмови та ідентифікатори сесій.

Постраждалі програми

Серед програм, які містять код для збору даних, переважають продукти бренду Urban VPN. Це розширення отримало статус “Рекомендовані” від магазинів Google та Microsoft, які зазвичай гарантують високий рівень безпеки.

Проблеми конфіденційності та етики

Urban VPN управляється американською компанією Urban Cyber Security Inc., пов’язаною з маркетинговою фірмою BiScience. Зібрані дані передаються на сервери аналізу Urban VPN. Хоча в політиці конфіденційності зазначено, що “вхідні та вихідні дані ШІ” можуть збиратися для маркетингових цілей, дослідники підкреслюють серйозні етичні порушення.

Даний інцидент підкреслює критичні вразливості корпоративної та особистої безпеки в умовах зростання популярності штучного інтелекту.

Ризики для користувачів

Користувачі часто використовують чат-боти для виконання різноманітних завдань: завантаження програмного коду, створення юридичних документів, фінансових звітів чи обговорення медичних діагнозів. Безкоштовні VPN-розширення, які без перебору збирають дані, становлять загрозу, оскільки можуть надавати маркетинговій компанії доступ до значної кількості конфіденційної інформації. Навіть якщо вони обіцяють “анонімізувати” дані, вміст діалогів може містити особисту інформацію, що дозволяє ідентифікувати користувача або розкрити комерційну таємницю.

Висновки

Цей інцидент слугує черговим нагадуванням про те, що безкоштовні VPN-сервіси зазвичай монетизують своїх користувачів, перетворюючи їхнє приватне життя на товар.

Додати коментар