LayerX révÚle 16 extensions « ChatGPT Mods » volant des tokens de session ChatGPT
Selon LayerX Research, une campagne coordonnĂ©e de 16 extensions de navigateur, majoritairement sur le Chrome Web Store (une sur Microsoft Edge Add-ons), se prĂ©sente comme des « amĂ©liorations » ChatGPT mais vise Ă voler les identitĂ©s ChatGPT des utilisateurs via lâinterception de tokens de session. Environ 900 installations sont associĂ©es Ă la campagne, et au moment de la publication, les extensions restent disponibles. â ïž Sur le plan technique, les extensions injectent un content script exĂ©cutĂ© dans le MAIN world JavaScript de chatgpt.com, ce qui leur permet dâinteragir directement avec le runtime de la page. Elles hookent window.fetch pour observer les requĂȘtes sortantes, dĂ©tectent les en-tĂȘtes dâautorisation, extraient le token de session, puis lâenvoient Ă un serveur distant. đ§© Cette hijacking de session permet aux opĂ©rateurs dâusurper lâidentitĂ© des utilisateurs et dâaccĂ©der Ă leurs conversations ainsi quâaux connecteurs (Google Drive, Slack, GitHub, etc.). ...