Una extensión maliciosa en la Chrome Web Store se hace pasar por el motor de respuestas de Perplexity AI para interceptar el tráfico de búsqueda y recopilar información de navegación. Denominada 'Search for perplexity ai', la extensión desvía las consultas y sugerencias en tiempo real a través de su propia infraestructura antes de redirigir al usuario a los servicios legítimos.
Investigadores de Microsoft Threat Intelligence señalaron que la extensión no roba credenciales ni otra información sensible en la actualidad, pero sus permisos lo permitirían fácilmente si el operador decidiera ampliar el alcance del robo de datos.
Extensión falsa de Perplexity AI
Perplexity AI es un asistente de investigación que busca en la web y sintetiza la información en una respuesta conversacional directa, en lugar de mostrar una lista de enlaces. Está disponible en web, móvil (Android e iOS) y como aplicación de escritorio. Su extensión oficial de Chrome se llama 'Perplexity – AI Search'. La falsa extensión detectada por Microsoft utiliza una marca similar y el dominio 'perplexity-ai[.]online', en lugar del legítimo perplexity.ai.
Una vez instalada, la extensión modifica la configuración de búsqueda del navegador para reemplazar el proveedor de búsqueda predeterminado y pasar todas las consultas de la barra de direcciones a través de la infraestructura del atacante. 'La extensión sobrescribe la configuración de búsqueda del navegador mediante chrome_settings_overrides para reemplazar el proveedor de búsqueda predeterminado, así como interceptar y redirigir todas las consultas del Omnibox de Chromium a una infraestructura intermediaria no asociada con el dominio oficial', explicó Microsoft.
Este nivel de recopilación de datos no es accidental, según el código de registro que Microsoft encontró en el servidor de la extensión, lo que indica un diseño intencional. La extensión también solicita permisos de Chrome que permiten redirecciones, reescritura de URL y monitoreo de cuándo se ejecutan las reglas. 'La extensión solicita permisos DNR potentes que permiten la redirección de tráfico, la reescritura de URL y el filtrado selectivo de solicitudes, lo que no es consistente con el comportamiento esperado de un asistente de IA', mencionaron los investigadores.
Aunque Microsoft no encontró evidencia de que la extensión haya atacado credenciales, sus rutinas confirmadas de recopilación de datos permiten una elaboración de perfiles extensa, creando posibles vías de explotación. Quienes hayan instalado la extensión con el ID 'flkebkiofojicogddingbdmcmkpbplcd' deben eliminarla de su navegador y, por precaución, rotar las contraseñas de sus cuentas críticas.