跳转到主要内容

Chrome漏洞让恶意扩展程序可通过AI助手窥探用户隐私

Chrome的AI功能成为安全弱点

安全研究人员发现谷歌Chrome存在一个令人不安的漏洞,使其有用的AI助手可能变成间谍工具。该漏洞编号为CVE-2026-0628,通过Gemini Live面板为恶意扩展程序提供了访问敏感系统资源的后门。

攻击原理

攻击始于用户安装看似无害的扩展程序。这些恶意程序操纵Chrome处理侧边栏请求的方式,绕过正常安全检查。一旦控制Gemini界面(本用于协助用户),它们就能继承其提升的权限。

"这就像把家门钥匙交给窃贼一样",Palo Alto Networks Unit 42团队的Gal Weizman解释道:"由于Gemini需要合法访问才能正常运行,黑客可以搭便车利用这些权限"

后果令人不寒而栗:未经授权的摄像头激活、秘密麦克风录音、无限制文件访问,甚至伪装成友好AI对话的网络钓鱼尝试。

补丁已发布

谷歌在1月更新(版本143.0.7499.192)中迅速修复了此安全漏洞。尚未更新浏览器的用户应立即行动——这种漏洞不容在设备上滞留。

该事件引发了网络安全专业人士关于平衡便利性与保护性的讨论。随着浏览器发展为具有集成AI功能的完整操作系统,它们正成为攻击者更有吸引力的目标。

更广泛的启示

行业分析师此前已警告过这些风险。研究机构Gartner曾对"代理"浏览器与系统操作过度交织提出警示。虽然AI功能承诺提高生产力,但它们可能造成安全隐患超过其收益。

Chrome事件敲响了警钟:每项新技术进步都带来我们必须预见和防范的新漏洞。

关键点:

  • 关键权限授予:恶意扩展程序可通过劫持Gemini Live面板绕过正常限制
  • 多重隐私风险:成功攻击可实现摄像头/麦克风激活及本地文件访问
  • 补丁部署:升级至Chrome 143.0或更高版本可关闭此安全漏洞
  • AI集成隐忧:深度系统连接创造了需要仔细评估的新攻击面

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

热门AI工具OpenClaw对macOS用户构成严重安全威胁
News

热门AI工具OpenClaw对macOS用户构成严重安全威胁

广受欢迎的AI助手OpenClaw被发现存在严重漏洞,黑客正积极利用这些漏洞发起攻击。安全研究人员警告称,攻击者正诱骗macOS用户运行伪装成合法安装说明的恶意脚本。一旦执行,这些脚本会禁用关键安全防护,使隐蔽的恶意软件能够窃取密码和开发者凭证等敏感数据。

February 4, 2026
OpenClawmacOS安全AI漏洞
News

近百万Chrome用户遭隐秘AI聊天窃贼攻击

一起令人震惊的安全漏洞通过恶意Chrome扩展程序暴露了ChatGPT和DeepSeek用户的私密对话。这些伪装成实用工具的插件已秘密收集超过90万毫无戒心受害者的敏感数据。安全专家警告称,这种复杂攻击可能同时危及企业机密和个人信息。

January 8, 2026
Chrome安全AI隐私数据泄露
Notion 3.0 AI代理漏洞通过恶意PDF泄露敏感数据
News

Notion 3.0 AI代理漏洞通过恶意PDF泄露敏感数据

Notion 3.0的AI代理功能存在严重安全漏洞,攻击者可利用恶意PDF绕过防护窃取敏感数据。网络安全公司CodeIntegrity警告称,该漏洞源于LLM集成、工具权限和内存系统的缺陷,甚至影响Claude Sonnet 4.0等先进模型。

September 22, 2025
Notion安全AI漏洞数据保护
DeepSeek V3.1漏洞:API输出中神秘出现的'极'字符
News

DeepSeek V3.1漏洞:API输出中神秘出现的'极'字符

开发者报告DeepSeek V3.1的API出现异常漏洞,响应中随机包含汉字'极'。该问题影响代码输出,并引发全球开发者社区的广泛讨论。DeepSeek已确认该问题,并承诺在即将发布的更新中修复。

August 27, 2025
AI漏洞DeepSeekAPI问题
谷歌Gemini助手安全漏洞曝光
News

谷歌Gemini助手安全漏洞曝光

最新研究揭露了谷歌Gemini助手的关键漏洞,攻击者可通过日常邮件和日历邀请执行恶意指令。研究人员展示了智能家居控制和数据窃取等风险,促使谷歌实施了安全修复措施。

August 8, 2025
网络安全AI漏洞Google Gemini
OpenAI为开发者提供免费AI安全工具赋能
News

OpenAI为开发者提供免费AI安全工具赋能

OpenAI正为开源开发者推出慷慨的支持计划,提供六个月的ChatGPT Pro使用权及基于GPT-5.4的尖端代码安全工具。该计划旨在通过帮助维护者早期发现漏洞来强化软件生态系统。虽然高级Codex Security功能的获取将经过筛选,但该计划欢迎OpenAI原生工具之外的多样化编码环境。

March 9, 2026
OpenAIDeveloper ToolsCode Security