Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Drama ITCông nghệ

Chrome Store hay Chợ Đen? 260k anh em 'cúng' dữ liệu cho Extension AI fake

18 tháng 2, 20264 phút đọc

Hơn 260k người dùng đã cài Extension AI dỏm trên Chrome, bị hack sạch dữ liệu qua lỗ hổng iframe. Google Review chỉ để làm cảnh?

Chia sẻ bài viết:
red padlock on black computer keyboard
Nguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fakeNguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake
Nguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fakeNguồn gốc: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/chrome-store-hay-cho-den-extension-ai-fake
chrome extension malwareai extension lừa đảobảo mật trình duyệtiframe injectionfake chatgpt extension
Chia sẻ bài viết:

Bình luận

Anh em nào đang cài mấy con "trợ lý AI" trên Chrome kiểu "ChatGPT for Google" hay "Claude Helper" để code cho nhàn thì dừng tay check lại ngay đi nhé. Có khi bug chưa sửa được mà mật khẩu, email đã "bay màu" sang server thằng khác rồi.

Đừng tưởng cứ tải trên Chrome Web Store là an toàn, vụ này hơn 260k người dính chấu rồi. Để tôi kể cho mấy ông nghe, drama này nó "thấm" lắm.

Chuyện gì vừa xảy ra?

Ngắn gọn cho anh em lười đọc, vụ việc được bóc trần trên Reddit và mấy trang bảo mật:

  • Hơn 30 cái Extension AI "pha ke": Chúng nó mạo danh ChatGPT, Claude, Gemini... hứa hẹn giúp anh em tăng năng suất, nhưng thực chất là tăng rủi ro.
  • Chiêu bài "ve sầu thoát xác": Bọn hacker dùng kỹ thuật chèn iframe từ xa (remote iframes). Lúc nộp lên Google Web Store để review thì code sạch, ngoan như cún. Nhưng khi anh em cài vào máy, nó mới load mã độc từ server về thông qua cái iframe kia.
  • Google bị "qua mặt": Quy trình review của Google dường như bất lực với trò mèo này. Thậm chí vài cái extension chứa malware còn được gắn mác "Featured" (Nổi bật) mới đau chứ. Lùa gà đẳng cấp vũ trụ.
  • Hốt trọn ổ dữ liệu: Nguy hiểm nhất là mấy con extension ăn cắp nội dung Gmail. Nó đọc trộm email, gửi về server thứ ba. Anh em nào dùng mail công ty bàn chuyện dự án hay nhận OTP bank thì xác định là toang.
  • Con số biết nói: Đã có hơn 260.000 người cài đặt đống rác công nghệ này.

Cộng đồng mạng nói gì?

Trên Reddit, anh em dev đang bàn tán xôn xao, chia làm mấy phe rõ rệt:

  • Phe "Tấm chiếu mới": Một ông (JMpickles) ngây thơ bảo: "Google làm ăn uy tín lắm, nó check kỹ mới cho lên store chứ, làm gì có chuyện malware lộng hành, ông lấy bằng chứng đâu ra?". Ngay lập tức, ông này bị cả làng "dập" tơi tả bằng link bài phân tích kỹ thuật từ LayerX. Khổ thân, tin người vội vã.
  • Phe "Lão làng đa nghi": Ông tswaters chốt một câu xanh rờn: "Tôi nghi ngờ tất cả mọi thứ trên store, Firefox cũng chả ngoại lệ. Mấy extension cũ hay bị mua lại rồi lén tiêm thuốc độc (script theo dõi) vào lắm. Thấy cái extension AI nào mà dưới 250k lượt tải là tôi né gấp."
  • Phe "Kỹ thuật": Thanh niên ruibranco giải thích cặn kẽ: "Cái trò remote iframe này bẩn bựa thực sự. Google review code tĩnh (snapshot audit), còn bọn nó chơi code động lúc chạy (runtime). Đây là lỗ hổng to đùng giống hệt mấy vụ tấn công supply chain trên npm bao năm nay rồi."
  • Phe "Cà khịa": BlueScreenJunky buông một câu triết lý: "Extension AI fake thì ăn cắp dữ liệu, thế mấy con AI xịn thì không ăn cắp chắc?". Nghe cũng nhói lòng phết.

Góc nhìn của Coding4Food

Nói thật với anh em, cái mác "Reviewed by Google" giờ nó cũng tín ngang ngửa lời hứa của PM là "chỉ sửa một dòng thôi không bug đâu".

Là dân kỹ thuật, chúng ta phải tỉnh táo:

  1. Đừng ham đồ lạ: Cần dùng AI thì mở tab mới mà vào thẳng trang chủ ChatGPT hay Claude. Cài extension làm gì cho nặng máy, tốn RAM lại còn rước họa vào thân.
  2. Soi code nếu có thể: Extension nào open-source thì còn tạm tin, chứ mấy cái closed-source mà đòi quyền "Read and change all your data on all websites" thì next khẩn trương.
  3. Bài học cho dev: Cái trick dùng iframe để lách luật review app store không mới, nhưng nó nhắc nhở anh em làm bảo mật là đừng bao giờ tin vào client-side. Cái gì load động được là cái đó tiềm ẩn rủi ro.

Chốt lại: Đừng để sự lười biếng giết chết sự nghiệp. Xóa ngay mấy cái extension vớ vẩn đi trước khi bị sếp gọi lên uống trà vì lộ source code.

Nguồn tham khảo

  • Reddit Thread: Over 260k people installed fake AI assistant Chrome extensions
  • LayerX Security Blog (Technical details)

Bài viết liên quan

man, warrior, model, male, caveman, isolated, white, caucasian, boots, skirt, warrior, warrior, warrior, caveman, caveman, caveman, caveman, caveman
AI & AutomationCông nghệ

Bắt AI Tiến Hóa Lùi: Ép Claude Nói Tiếng 'Người Tối Cổ' Để Tiết Kiệm 75% Token

Drama tấu hài nhưng cực xịn: Tool Caveman ép AI bớt thảo mai, giảm 75% token output, x3 tốc độ nhả code. Anh em dev đang phát sốt vì tà thuật này.

15 thg 44 phút đọc
Đọc tiếp →
Bỏ tiền mua Claude Pro Max: Chọt 1 tiếng rưỡi hết quota, Dev khóc ròng tế sống Anthropic
Drama ITAI & Automation

Bỏ tiền mua Claude Pro Max: Chọt 1 tiếng rưỡi hết quota, Dev khóc ròng tế sống Anthropic

Bỏ tiền mua gói Pro Max của Claude nhưng mới gõ code được 1.5 tiếng đã cạn mana. Cùng hóng biến GitHub issue 45756 đang làm anh em dev sôi máu.

13 thg 44 phút đọc
Đọc tiếp →
ai generated, interview, recruitment, job, conversation, hiring, people, mentor, business, career, employment, interview, interview, interview, interview, interview, recruitment, recruitment, recruitment, conversation, conversation, conversation, hiring, mentor, mentor, mentor, career, employment, employment, employment
Drama ITChuyện Nghề

HR đòi Reference: Thói quen 'sang mồm' hay Cú lừa thế kỷ của giới tuyển dụng?

Tuyển dụng IT dở khóc dở cười: HR đòi 3 người tham chiếu (reference) nhưng đ*o bao giờ gọi. Anh em dev lập hội fake reference chống cháy cực mặn.

12 thg 43 phút đọc
Đọc tiếp →
question, brain, ideas, brainstorming, intelligence, creativity, mind, knowledge, intellect, head, intellectual, smart, creative, learning, imagination, memory, mental, brain, mind, mind, mind, mind, mind, smart, memory, memory, memory, memory
AI & AutomationĐồ Nghề & Tech Stack

Chán cảnh AI "não cá vàng"? ContextPool sẽ độ lại bộ nhớ cho Cursor và Claude của anh em

Anh em mệt mỏi vì cứ mỗi lần mở session mới là lại phải dạy AI từ đầu? ContextPool sinh ra để trị bệnh alzheimer cho đám AI coding agent.

13 thg 44 phút đọc
Đọc tiếp →
notebook, desk, paper, desktop, flat lay, office, business, table, work, space, note, workplace, pencil, workspace, creative, writing, texture, notepad, modern, rose gold, desk, desk, desktop, office, office, office, business, business, business, business, business, work, writing, writing
Drama ITChuyện Nghề

Nộp CV bị HR 'quay xe' với tốc độ ánh sáng: Khi AI làm bá chủ khâu tuyển dụng

Nộp CV chưa kịp uống ngụm nước đã dính ngay email reject? Hóng drama trên r/recruitinghell để xem anh em dev quốc tế đang khóc thét thế nào với HR chạy bằng AI.

14 thg 44 phút đọc
Đọc tiếp →
wordpress, web, design, website, cms, logo, blog, blogging, blue logo, blue website, blue design, blue blog, blue web, wordpress, wordpress, wordpress, wordpress, wordpress, website, website, logo
AI & AutomationCông nghệ

Brila: Tạo web từ Google Maps Review - Cú vả cực mạnh vào mấy tool AI 'văn mẫu'

Lướt Product Hunt thấy con hàng Brila khá dị. Không cần prompt, cắm link Google Maps vào là nó bế review khách hàng lên làm landing page. Đọc để xem anh em dev học được gì.

9 thg 44 phút đọc
Đọc tiếp →