Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Drama ITCông nghệ

Chrome Store hay Chợ Đen? 260k anh em 'cúng' dữ liệu cho Extension AI fake

18 tháng 2, 20264 phút đọc

Hơn 260k người dùng đã cài Extension AI dỏm trên Chrome, bị hack sạch dữ liệu qua lỗ hổng iframe. Google Review chỉ để làm cảnh?

Chia sẻ bài viết:
red padlock on black computer keyboard
Nguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fakeNguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake
Nguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fakeNguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake
chrome extension malwareai extension lừa đảobảo mật trình duyệtiframe injectionfake chatgpt extension
Chia sẻ bài viết:

Bình luận

Anh em nào đang cài mấy con "trợ lý AI" trên Chrome kiểu "ChatGPT for Google" hay "Claude Helper" để code cho nhàn thì dừng tay check lại ngay đi nhé. Có khi bug chưa sửa được mà mật khẩu, email đã "bay màu" sang server thằng khác rồi.

Đừng tưởng cứ tải trên Chrome Web Store là an toàn, vụ này hơn 260k người dính chấu rồi. Để tôi kể cho mấy ông nghe, drama này nó "thấm" lắm.

Chuyện gì vừa xảy ra?

Ngắn gọn cho anh em lười đọc, vụ việc được bóc trần trên Reddit và mấy trang bảo mật:

  • Hơn 30 cái Extension AI "pha ke": Chúng nó mạo danh ChatGPT, Claude, Gemini... hứa hẹn giúp anh em tăng năng suất, nhưng thực chất là tăng rủi ro.
  • Chiêu bài "ve sầu thoát xác": Bọn hacker dùng kỹ thuật chèn iframe từ xa (remote iframes). Lúc nộp lên Google Web Store để review thì code sạch, ngoan như cún. Nhưng khi anh em cài vào máy, nó mới load mã độc từ server về thông qua cái iframe kia.
  • Google bị "qua mặt": Quy trình review của Google dường như bất lực với trò mèo này. Thậm chí vài cái extension chứa malware còn được gắn mác "Featured" (Nổi bật) mới đau chứ. Lùa gà đẳng cấp vũ trụ.
  • Hốt trọn ổ dữ liệu: Nguy hiểm nhất là mấy con extension ăn cắp nội dung Gmail. Nó đọc trộm email, gửi về server thứ ba. Anh em nào dùng mail công ty bàn chuyện dự án hay nhận OTP bank thì xác định là toang.
  • Con số biết nói: Đã có hơn 260.000 người cài đặt đống rác công nghệ này.

Cộng đồng mạng nói gì?

Trên Reddit, anh em dev đang bàn tán xôn xao, chia làm mấy phe rõ rệt:

  • Phe "Tấm chiếu mới": Một ông (JMpickles) ngây thơ bảo: "Google làm ăn uy tín lắm, nó check kỹ mới cho lên store chứ, làm gì có chuyện malware lộng hành, ông lấy bằng chứng đâu ra?". Ngay lập tức, ông này bị cả làng "dập" tơi tả bằng link bài phân tích kỹ thuật từ LayerX. Khổ thân, tin người vội vã.
  • Phe "Lão làng đa nghi": Ông tswaters chốt một câu xanh rờn: "Tôi nghi ngờ tất cả mọi thứ trên store, Firefox cũng chả ngoại lệ. Mấy extension cũ hay bị mua lại rồi lén tiêm thuốc độc (script theo dõi) vào lắm. Thấy cái extension AI nào mà dưới 250k lượt tải là tôi né gấp."
  • Phe "Kỹ thuật": Thanh niên ruibranco giải thích cặn kẽ: "Cái trò remote iframe này bẩn bựa thực sự. Google review code tĩnh (snapshot audit), còn bọn nó chơi code động lúc chạy (runtime). Đây là lỗ hổng to đùng giống hệt mấy vụ tấn công supply chain trên npm bao năm nay rồi."
  • Phe "Cà khịa": BlueScreenJunky buông một câu triết lý: "Extension AI fake thì ăn cắp dữ liệu, thế mấy con AI xịn thì không ăn cắp chắc?". Nghe cũng nhói lòng phết.

Góc nhìn của Coding4Food

Nói thật với anh em, cái mác "Reviewed by Google" giờ nó cũng tín ngang ngửa lời hứa của PM là "chỉ sửa một dòng thôi không bug đâu".

Là dân kỹ thuật, chúng ta phải tỉnh táo:

  1. Đừng ham đồ lạ: Cần dùng AI thì mở tab mới mà vào thẳng trang chủ ChatGPT hay Claude. Cài extension làm gì cho nặng máy, tốn RAM lại còn rước họa vào thân.
  2. Soi code nếu có thể: Extension nào open-source thì còn tạm tin, chứ mấy cái closed-source mà đòi quyền "Read and change all your data on all websites" thì next khẩn trương.
  3. Bài học cho dev: Cái trick dùng iframe để lách luật review app store không mới, nhưng nó nhắc nhở anh em làm bảo mật là đừng bao giờ tin vào client-side. Cái gì load động được là cái đó tiềm ẩn rủi ro.

Chốt lại: Đừng để sự lười biếng giết chết sự nghiệp. Xóa ngay mấy cái extension vớ vẩn đi trước khi bị sếp gọi lên uống trà vì lộ source code.

Nguồn tham khảo

  • Reddit Thread: Over 260k people installed fake AI assistant Chrome extensions
  • LayerX Security Blog (Technical details)

Bài viết liên quan

dog, pet, trick, animal, bounce, rack
Công nghệChuyện Nghề

Thuyết Nền Kinh Tế Chết: Khi Đống Code Của Anh Em Chỉ Phục Vụ Cho... Một Đám Bot Khác?

Thuyết 'Nền kinh tế chết' đang làm mưa làm gió trên HN. Sự thật phũ phàng về một nền kinh tế toàn bot giao dịch với bot, và cú vả mặt cho anh em thợ gõ.

30 thg 54 phút đọc
Đọc tiếp →
technology, robot, humanoid, cyborg, digital, futuristic, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence
AI & AutomationCông nghệ

Anthropic thả xích quái thú Claude Opus 4.8: Anh em dev đã đái ra quần chưa?

Anthropic vừa ném quả bom nổ chậm mang tên Claude Opus 4.8 lên Hacker News. Code mượt, context to, liệu anh em thợ gõ có toang bát cơm?

29 thg 53 phút đọc
Đọc tiếp →
robot, future, modern, technology, science fiction, artificial, intelligence, robotic, computer, mechanical, engineering, artificial intelligence, gray robot, 3d, render, robot, robot, robot, robot, robot, technology, artificial intelligence
Công nghệAI & Automation

Drama thả rông con AI chốt sale Ava 2.0: Tự động hóa xịn xò hay cỗ máy hủy diệt domain?

Ava 2.0 tự xưng là AI sale từ A-Z không cần người duyệt. Giang cư mận cãi nhau nảy lửa chuyện tối ưu năng suất hay rước họa vào thân vì spam.

30 thg 54 phút đọc
Đọc tiếp →
game, joystick, controller, gaming, playstation, gamepad, nintendo, joystick, joystick, joystick, joystick, joystick, controller, controller, playstation, playstation, playstation, playstation, gamepad
Drama ITGaming

Drama Trụ Sở Rockstar: Dàn Pháp Sư Code GTA 6 Đồng Loạt Lập Công Đoàn

Rockstar Games đang có biến! Dàn dev làm GTA 6 quyết định lập công đoàn để chống lại văn hóa 'crunch' bào sức. Chuyện gì đang xảy ra?

30 thg 53 phút đọc
Đọc tiếp →
artificial intelligence, brain, think, steering, computer science, electrical engineering, technology, developer, computer, man, intelligent, controlled, printed circuit board, circuit board, information, data, function, microprocessor, person, data exchange, digital, communication, web, network, programming, server, script, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence
AI & AutomationCông nghệ

Bơm 'Não Phụ' cho AI: Khi ChatGPT và Claude hết bệnh cá vàng nhờ Second Brain

Cứ tắt tab là AI lại quên sạch bách? Cùng hóng dự án open-source Second Brain giúp đồng bộ não cho cả Claude, ChatGPT và Cursor khiến anh em dev rần rần.

31 thg 54 phút đọc
Đọc tiếp →
ai generated, fast lines, network, server, lines, speed, network speed, technology, background, server technology, fast, modern, data, digital, digital network, glowing
AI & AutomationCông nghệ

Build MCP Server Cho AI: Tưởng 200 OK Là Ngon Ngẻ, Nào Ngờ Trắng Tay!

Anh em dev làm MCP server cho AI đừng ảo tưởng với mã 200 OK nữa. Openstatus vừa tung tool bóc trần sự thật phũ phàng này, check ngay kẻo toang!

30 thg 53 phút đọc
Đọc tiếp →