Coding4Food LogoCoding4Food
HomeCategoriesArcadeBookmarks
vi
HomeCategoriesArcadeBookmarks
Coding4Food LogoCoding4Food
HomeCategoriesArcadeBookmarks
Privacy|Terms

© 2026 Coding4Food. Written by devs, for devs.

This article is not yet available in English. Showing the Vietnamese version.

All news
Drama ITCông nghệ

Chrome Store hay Chợ Đen? 260k anh em 'cúng' dữ liệu cho Extension AI fake

February 18, 20264 min read

Hơn 260k người dùng đã cài Extension AI dỏm trên Chrome, bị hack sạch dữ liệu qua lỗ hổng iframe. Google Review chỉ để làm cảnh?

Share this post:
red padlock on black computer keyboard
Nguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fakeNguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake
Nguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fakeNguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake
chrome extension malwareai extension lừa đảobảo mật trình duyệtiframe injectionfake chatgpt extension
Share this post:

Bình luận

Related posts

man, warrior, model, male, caveman, isolated, white, caucasian, boots, skirt, warrior, warrior, warrior, caveman, caveman, caveman, caveman, caveman
AI & AutomationTechnology

Reject Modernity: Forcing Claude to Speak 'Caveman' to Save 75% Tokens

Tired of overly polite LLMs? The Caveman plugin cuts Claude's output tokens by 75% and speeds up coding by forcing it to speak unga-bunga.

Apr 153 min read
Read more →
Paid for Claude Pro Max, Ran Out of Quota in 90 Mins: Devs Are Rioting
IT DramaAI & Automation

Paid for Claude Pro Max, Ran Out of Quota in 90 Mins: Devs Are Rioting

Forked out cash for Claude's Pro Max tier only to hit a rate limit wall in 1.5 hours? Let's dive into the GitHub issue #45756 that's blowing up on Hacker News.

Apr 133 min read
Read more →
ai generated, interview, recruitment, job, conversation, hiring, people, mentor, business, career, employment, interview, interview, interview, interview, interview, recruitment, recruitment, recruitment, conversation, conversation, conversation, hiring, mentor, mentor, mentor, career, employment, employment, employment
IT DramaDev Life

The Reference Trap: Why Recruiters Demand Them But Never Call

Tech hiring is hilarious: Recruiters demand 3 professional references but ghost them. See how devs form fake reference pacts to survive the hiring circus.

Apr 123 min read
Read more →
question, brain, ideas, brainstorming, intelligence, creativity, mind, knowledge, intellect, head, intellectual, smart, creative, learning, imagination, memory, mental, brain, mind, mind, mind, mind, mind, smart, memory, memory, memory, memory
AI & AutomationTools & Tech Stack

Sick of AI Amnesia? ContextPool Gives Persistent Memory to Cursor and Claude

Tired of re-explaining your architecture to AI agents every morning? ContextPool is here to cure your AI's amnesia once and for all.

Apr 133 min read
Read more →
notebook, desk, paper, desktop, flat lay, office, business, table, work, space, note, workplace, pencil, workspace, creative, writing, texture, notepad, modern, rose gold, desk, desk, desktop, office, office, office, business, business, business, business, business, work, writing, writing
IT DramaDev Life

Speedrunning Job Rejections: When HR Bots Dump You Faster Than Your Code Compiles

Applying for jobs tech is tough, but getting rejected in 2 minutes? Reddit's r/recruitinghell exposes the absolute madness of automated ATS rejections.

Apr 143 min read
Read more →
wordpress, web, design, website, cms, logo, blog, blogging, blue logo, blue website, blue design, blue blog, blue web, wordpress, wordpress, wordpress, wordpress, wordpress, website, website, logo
AI & AutomationTechnology

Brila: Building AI Websites from Google Maps Reviews - A Slap in the Face to Generic AI Generators

Doomscrolling Product Hunt and found Brila. It builds one-page sites using real Google Maps reviews instead of generic AI prompts. Here's the C4F hot take.

Apr 93 min read
Read more →

Anh em nào đang cài mấy con "trợ lý AI" trên Chrome kiểu "ChatGPT for Google" hay "Claude Helper" để code cho nhàn thì dừng tay check lại ngay đi nhé. Có khi bug chưa sửa được mà mật khẩu, email đã "bay màu" sang server thằng khác rồi.

Đừng tưởng cứ tải trên Chrome Web Store là an toàn, vụ này hơn 260k người dính chấu rồi. Để tôi kể cho mấy ông nghe, drama này nó "thấm" lắm.

Chuyện gì vừa xảy ra?

Ngắn gọn cho anh em lười đọc, vụ việc được bóc trần trên Reddit và mấy trang bảo mật:

  • Hơn 30 cái Extension AI "pha ke": Chúng nó mạo danh ChatGPT, Claude, Gemini... hứa hẹn giúp anh em tăng năng suất, nhưng thực chất là tăng rủi ro.
  • Chiêu bài "ve sầu thoát xác": Bọn hacker dùng kỹ thuật chèn iframe từ xa (remote iframes). Lúc nộp lên Google Web Store để review thì code sạch, ngoan như cún. Nhưng khi anh em cài vào máy, nó mới load mã độc từ server về thông qua cái iframe kia.
  • Google bị "qua mặt": Quy trình review của Google dường như bất lực với trò mèo này. Thậm chí vài cái extension chứa malware còn được gắn mác "Featured" (Nổi bật) mới đau chứ. Lùa gà đẳng cấp vũ trụ.
  • Hốt trọn ổ dữ liệu: Nguy hiểm nhất là mấy con extension ăn cắp nội dung Gmail. Nó đọc trộm email, gửi về server thứ ba. Anh em nào dùng mail công ty bàn chuyện dự án hay nhận OTP bank thì xác định là toang.
  • Con số biết nói: Đã có hơn 260.000 người cài đặt đống rác công nghệ này.

Cộng đồng mạng nói gì?

Trên Reddit, anh em dev đang bàn tán xôn xao, chia làm mấy phe rõ rệt:

  • Phe "Tấm chiếu mới": Một ông (JMpickles) ngây thơ bảo: "Google làm ăn uy tín lắm, nó check kỹ mới cho lên store chứ, làm gì có chuyện malware lộng hành, ông lấy bằng chứng đâu ra?". Ngay lập tức, ông này bị cả làng "dập" tơi tả bằng link bài phân tích kỹ thuật từ LayerX. Khổ thân, tin người vội vã.
  • Phe "Lão làng đa nghi": Ông tswaters chốt một câu xanh rờn: "Tôi nghi ngờ tất cả mọi thứ trên store, Firefox cũng chả ngoại lệ. Mấy extension cũ hay bị mua lại rồi lén tiêm thuốc độc (script theo dõi) vào lắm. Thấy cái extension AI nào mà dưới 250k lượt tải là tôi né gấp."
  • Phe "Kỹ thuật": Thanh niên ruibranco giải thích cặn kẽ: "Cái trò remote iframe này bẩn bựa thực sự. Google review code tĩnh (snapshot audit), còn bọn nó chơi code động lúc chạy (runtime). Đây là lỗ hổng to đùng giống hệt mấy vụ tấn công supply chain trên npm bao năm nay rồi."
  • Phe "Cà khịa": BlueScreenJunky buông một câu triết lý: "Extension AI fake thì ăn cắp dữ liệu, thế mấy con AI xịn thì không ăn cắp chắc?". Nghe cũng nhói lòng phết.

Góc nhìn của Coding4Food

Nói thật với anh em, cái mác "Reviewed by Google" giờ nó cũng tín ngang ngửa lời hứa của PM là "chỉ sửa một dòng thôi không bug đâu".

Là dân kỹ thuật, chúng ta phải tỉnh táo:

  1. Đừng ham đồ lạ: Cần dùng AI thì mở tab mới mà vào thẳng trang chủ ChatGPT hay Claude. Cài extension làm gì cho nặng máy, tốn RAM lại còn rước họa vào thân.
  2. Soi code nếu có thể: Extension nào open-source thì còn tạm tin, chứ mấy cái closed-source mà đòi quyền "Read and change all your data on all websites" thì next khẩn trương.
  3. Bài học cho dev: Cái trick dùng iframe để lách luật review app store không mới, nhưng nó nhắc nhở anh em làm bảo mật là đừng bao giờ tin vào client-side. Cái gì load động được là cái đó tiềm ẩn rủi ro.

Chốt lại: Đừng để sự lười biếng giết chết sự nghiệp. Xóa ngay mấy cái extension vớ vẩn đi trước khi bị sếp gọi lên uống trà vì lộ source code.

Nguồn tham khảo

  • Reddit Thread: Over 260k people installed fake AI assistant Chrome extensions
  • LayerX Security Blog (Technical details)