Группа популярных бесплатных VPN-расширений для браузеров, которые в сумме имеют более 8 миллионов загрузок, была уличена в сборе и монетизации частной переписки пользователей с помощью искусственного интеллекта. Об этом сообщает компания по кибербезопасности Koi Security.
Исследователи обнаружили масштабную операцию по сбору данных, встроенную в расширения, доступные в официальных магазинах Chrome Web Store и Microsoft Edge Add-ons. Начиная с июля 2025 года (версия 5.5.0), эти программы начали перехватывать диалоги пользователей с самыми популярными AI-платформами, среди которых ChatGPT, Claude,Gemini, Copilot и Grok.
Механизм перехвата работает скрытно: специальные скрипты встраиваются в сессию браузера и получают доступ к внутренним процессам обмена данными (API). Это позволяет расширению в реальном времени копировать как запросы пользователя, так и ответы искусственного интеллекта, а также фиксировать метаданные, такие как время разговора и идентификаторы сессий.
Эксперты назвали конкретные программы, которые содержат код для сбора данных. Большинство из них принадлежит бренду Urban VPN.
В магазине Chrome Web Store:
В магазине Microsoft Edge Add-ons:
Примечательно, что некоторые из этих программ имели отметку «Рекомендуемые» от магазинов Google и Microsoft, что обычно должно гарантировать безопасность.
Все эти расширения управляются американской компанией Urban Cyber Security Inc., которая связана с маркетинговой фирмой BiScience. Собранные данные передаются на серверы аналитики Urban VPN.
Хотя в политике конфиденциальности компании мелким шрифтом указано, что «входные и выходные данные ИИ» могут собираться для маркетинговых целей, исследователи указывают на существенные нарушения этики:
Этот инцидент демонстрирует критическую уязвимость корпоративной и личной безопасности в эпоху ИИ.
Пользователи часто используют чат-боты для работы: загружают туда программный код, черновики юридических документов, финансовые отчеты или обсуждают медицинские диагнозы. Поскольку эти VPN-расширения собирают информацию без разбора, маркетинговая компания получает доступ к огромному массиву конфиденциальных данных. Даже если они обещают «анонимизировать» данные, содержание самих диалогов может содержать информацию, которая позволяет идентифицировать личность или раскрыть коммерческую тайну.
Это очередное напоминание о том, что бесплатные VPN-сервисы почти всегда монетизируют своих пользователей, превращая их частную жизнь в товар.


