Advisory

February 13, 2026

 

Deskripsi

1

 

     
 

Peneliti LayerX menemukan 30 ekstensi Chrome berbahaya yang menyamar sebagai asisten AI (kampanye “AiFrame”) dengan >300.000 instalasi, mencuri kredensial, konten email, dan data browsing. Beberapa masih aktif di Chrome Web Store (mis. AI Sidebar, AI Assistant, ChatGPT Translate, Google Gemini) dan temuan ini diumumkan pada 12 Februari 2026. Severity: High. 

 
     

 

 

Metode Serangan

2

 

     
 

Ekstensi berbahaya ini mengekstrak konten halaman dari website yang dikunjungi pengguna, termasuk halaman autentikasi yang sensitif, dengan menggunakan Mozilla’s Readability library. Sebagian dari 15 ekstensi secara khusus menargetkan data Gmail, menggunakan content script khusus yang berjalan di ‘document_start’ pada ‘mail.google.com’ dan menyuntikkan elemen UI. Script ini membaca konten email yang terlihat langsung dari DOM dan berulang kali mengekstrak teks thread email melalui ‘.textContent.’ Ekstensi-ekstensi ini juga memiliki mekanisme voice recognition dan pembuatan transkrip yang bisa dipicu dari jarak jauh menggunakan ‘Web Speech API,’ lalu hasilnya dikirim ke operator.

 
     

 

 

Sistem Terdampak

3

 

     
 

Pengguna Google Chrome (Windows, macOS, Linux, ChromeOS); khususnya akses Gmail melalui mail.google.com.

 
     

 

 

Mitigasi

4

 

     
 
  1. Segera uninstall/disable ekstensi mencurigakan dan bandingkan daftar ekstensi dengan IOC yang dirilis peneliti.
  2. Terapkan kebijakan allowlist/blacklist ekstensi (Chrome Enterprise Policies).
  3. Ganti password akun terdampak, revoke sesi aktif/token OAuth, dan aktifkan MFA/2FA.
  4. Pantau dan blok komunikasi ke domain C2 yang diindikasikan (mis. tapnetic[.]pro). 
  5. Tinjau log proxy/EDR untuk exfiltration.
  6. Edukasi pengguna agar hanya memasang ekstensi dari publisher tepercaya dan minimalkan permission yang diminta.
 
     

 

 

Referensi:

 

Categories


Categories



Recent posts