
11 августа 2026 года Netskope Threat Labs опубликовала разбор расширения для Chrome под названием “AI Sidebar with DeepSeek AI”. Google удалила его из Web Store в январе 2026 года за то, что оно крало содержимое разговоров пользователей с ИИ. Оно снова в каталоге, и оно раздаёт код.
История не в том, что делает новый код. Она в том, насколько обычным был путь.
Что произошло, по порядку
Расширение было настоящим продуктом. К моменту удаления оно показывало больше 300 000 установок и рейтинг 4,6 звезды, а обещанная боковая панель работала. Исследование, опубликованное OX Security в декабре 2025 года, показало, как ранние сборки вытаскивали содержимое разговоров со страницы и отправляли его, закодированным в base64, на два домена через равные промежутки времени.
Google удалила его. Потом оно вернулось, и последовательность после этого - та часть, которую стоит прочитать дважды.
Версия 1.7.2.0 распространялась с 20 по 31 июля 2026 года и не делала совсем ничего плохого. Как формулирует Netskope, её раздавали, “чтобы выстроить чистую историю обновлений”. Через две недели пришла версия 1.7.3.0, идентичная, если не считать того, что разбор называет “хирургической вставкой в 21 строку” в одном файле.
То, что эти строки делают, сравнительно мелко: при каждом обновлении расширения они открывают партнёрскую ссылку в активной вкладке, а ещё занимают адрес, который открывается при удалении, - так что тот, кто сносит расширение, приносит отчисление уже на выходе. Chrome разрешает один адрес удаления на расширение, и выигрывает тот, кто записал последним, поэтому код регистрирует свой дважды, с разницей в пять секунд, чтобы оказаться после законного.
Собственный вывод Netskope - это та фраза, которую стоит унести с собой, и она про доставку, а не про нагрузку:
Тот же механизм, который доставил партнёрскую ссылку, доставит и всё остальное, что оператор решит собрать следующим.
Почему это касается каждого, кто заводит ошибки
Потому что инструменты, которыми мы делаем эту работу, - ровно те инструменты, о которых здесь речь.
Расширение браузера, которое помогает заводить ошибки, обязано видеть страницу, иначе от него нет пользы. Наше видит. Расширения, которые люди ставят ради скриншотов, ради выбора цвета, ради проверки доступности, ради грамматики, ради дюжины мелких ежедневных удобств: все они находятся внутри той же границы доверия, что и ваша сессия, данные вашего клиента и всё, что у вашей команды открыто в четыре часа дня.
И канал обновлений по своей природе молчаливый. Вы согласились на расширение один раз, в тот момент, когда о нём думали. Каждая версия после этого приходила, пока вы думали о чём-то другом.
Что на самом деле стоит проверить
Четыре вопроса, в том порядке, который стоит меньше всего времени.
Соответствует ли список разрешений задаче? Расширению, которое читает текущую вкладку, нужна текущая вкладка. То, которое просит читать любой сайт и каждый раз, просит больше, чем требует большинство задач. Карточка в каталоге показывает это до установки, а Chrome показывает ещё раз на странице самого расширения в chrome://extensions.
Кто его публикует, и встречается ли это имя где-то ещё? Здесь пакет называл своего оператора дважды, а карточка в каталоге публиковала его под совсем другим именем разработчика. Это расхождение видно прямо со страницы карточки, без всяких инструментов.
Что изменилось в последнем обновлении? Для большинства людей и в большинстве случаев честный ответ - что практического способа узнать нет, и это и есть настоящий вывод. Политика запрета по умолчанию с явным списком разрешённого - это корпоративный ответ, и он существует именно потому, что ответ для одного человека такой слабый.
Заметите ли вы, если оно испортится? Этот вопрос неудобный. Партнёрское мошенничество открывает видимую вкладку. Тихая утечка - нет.
Та же проверка, применённая к нам
Написать это и не прогнать проверку на собственном расширении было бы дёшево, так что вот что объявляет наше и почему.
Оно просит <all_urls>, потому что ошибка может быть на любой странице, а мы не можем знать
заранее, на какой. Оно просит tabs, scripting, sidePanel и storage, чтобы открыть панель,
собрать страницу и запомнить ваши настройки. Оно просит webRequest для сетевого журнала,
tabCapture для записи и system.cpu и system.memory для блока об окружении в отчёте. Оно
просит debugger - самое тяжёлое в списке: это глубокий захват, который может включать тела
ответов, он выключен по умолчанию, он выбирается для каждой записи отдельно, и Chrome показывает
полосу вверху вкладки всё время, пока он подключён.
Список большой. Он большой потому, что продукт - это “захватить всё об этой странице разом”, и мы предпочитаем выписать список, а не чтобы вы нашли его на странице каталога и стали гадать.
Проверка, сделанная как следует, вытащила то, чего мы не знали: манифест просит ещё и
desktopCapture, а в расширении его ничто не вызывает. Захват экрана идёт через
getDisplayMedia, которому не нужно вообще никакого разрешения. То есть мы объявляем возможность,
которой не пользуемся, а это ровно то, что эта статья советует вам искать. Заведено, и в
следующем релизе это уйдёт.
Единственное структурное, на что мы можем указать: ничего не захватывается, пока кто-то не нажмёт кнопку. Нет постоянной записи, которую можно оставить включённой, а значит, у обновления, которое испортилось бы, окно было бы намного меньше. Это утверждение скромнее, чем “доверьтесь нам”, и оно единственное, которое действительно можно проверить.
Session Replay
Бесплатное расширение для Chrome. Один клик на странице, которая ведёт себя не так, захватывает скриншот, консоль и сетевой журнал и отдаёт вам ссылку, которую можно вставить в задачу.
Чего мы не говорим
Мы не говорим, что расширения опасны и что вам стоит пользоваться ими поменьше - от компании, чей продукт и есть расширение. Это было бы и корыстно, и бесполезно.
Мы говорим, что проверка в каталоге - это фильтр, а не гарантия, что конкретно этот оператор прошёл её дважды, и что промежуток между “поставил это однажды” и “работает сегодня в каждой вкладке” - это то место, где риск и живёт. Собственная рекомендация Netskope - инвентаризация парка и список разрешённого при запрете по умолчанию, то есть версия той же мысли в размер компании.
Если ваша команда в этом году поставила инструмент для захвата, самое полезное на этой неделе - открыть chrome://extensions, прочитать списки разрешений, которые вы уже выдали, и убрать те два или три, которыми вы перестали пользоваться в марте.
Полный разбор, вместе с кодом и хронологией, стоит прочитать в оригинале: AI Sidebar Extension Monetizes Its Own Updates, Netskope Threat Labs, 11 августа 2026 года.