{"id":1351,"date":"2026-06-29T20:56:47","date_gmt":"2026-06-29T20:56:47","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/la-extension-de-chrome-malicious-perplexity-intercepto-busquedas-y-entradas-de-la-barra-de-direcciones-cyberdefensa-mx\/"},"modified":"2026-06-29T20:56:47","modified_gmt":"2026-06-29T20:56:47","slug":"la-extension-de-chrome-malicious-perplexity-intercepto-busquedas-y-entradas-de-la-barra-de-direcciones-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/la-extension-de-chrome-malicious-perplexity-intercepto-busquedas-y-entradas-de-la-barra-de-direcciones-cyberdefensa-mx\/","title":{"rendered":"La extensi\u00f3n de Chrome Malicious Perplexity intercept\u00f3 b\u00fasquedas y entradas de la barra de direcciones \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Microsoft encontr\u00f3 una extensi\u00f3n maliciosa de Chrome que se hac\u00eda pasar por el motor de b\u00fasqueda de inteligencia artificial Perplexity y registraba silenciosamente lo que la gente buscaba. Enrutaba cada consulta y cada car\u00e1cter escrito en la barra de direcciones a trav\u00e9s de un servidor controlado por el atacante antes de redirigir a los usuarios a resultados reales.<\/p>\n<p>Microsoft dice que Google lo elimin\u00f3 de la tienda despu\u00e9s de una divulgaci\u00f3n responsable. La extensi\u00f3n se llamaba \u00abBuscar perplejidad ai\u00bb (ID flkebkiofojicogddingbdmcmkpbplcd) y utilizaba un dominio similar, perplejidad-ai.[.]en l\u00ednea, para pasar por el servicio real en perplexity.ai.<\/p>\n<p><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/29\/chromium-extension-uses-airelated-branding-redirect-browser-search\/\">Equipo de investigaci\u00f3n de Microsoft Defender<\/a> dice que el objetivo era interceptar b\u00fasquedas y recopilar datos. No encontr\u00f3 pruebas de robo de contrase\u00f1a, pero s\u00ed mucho m\u00e1s acceso del que un cuadro de b\u00fasqueda deber\u00eda necesitar.<\/p>\n<p>Una vez instalada, la extensi\u00f3n se establece como el motor de b\u00fasqueda predeterminado del navegador. Cuando busc\u00f3, la consulta fue primero a perplexity-ai[.]en l\u00ednea, donde el servidor del atacante lo registr\u00f3 con los encabezados de su navegador, direcci\u00f3n IP y agente de usuario.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Luego, una regla lo remit\u00eda a un motor de b\u00fasqueda real (Perplexity, Google o Bing), por lo que los resultados parec\u00edan normales. El robo se produjo en esa primera parada, antes del desv\u00edo.<\/p>\n<p>La barra de direcciones lo empeor\u00f3. La extensi\u00f3n tambi\u00e9n apunt\u00f3 las sugerencias de b\u00fasqueda en vivo del navegador (sugerir_url) al mismo dominio del atacante. Entonces su entrada fue al servidor del atacante antes de presionar Enter. No solo las b\u00fasquedas terminadas, sino cada car\u00e1cter tal como lo escribiste.<\/p>\n<p><a href=\"https:\/\/developer.chrome.com\/docs\/extensions\/reference\/manifest\/chrome-settings-override\">Chrome permite anular el proveedor de b\u00fasqueda<\/a>y las extensiones leg\u00edtimas las utilizan. Reescribir y redirigir su tr\u00e1fico es la parte que un cuadro de b\u00fasqueda no tiene que hacer. Este solicit\u00f3 que la familia de permisos declarativeNetRequest hiciera exactamente eso y luego envi\u00f3 un c\u00f3digo del lado del servidor que registraba cada solicitud. Microsoft considera que esto es una prueba de que la recopilaci\u00f3n fue deliberada, no un efecto secundario de la redirecci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhqHW3E71Es3U6eAi9XuW_qcryhIUnObxunOS8DdoLk8u7IC4urSUHr_2G7bO9HDM3LJLZLoTzcahEg7sVRiD7sdfd6pj46qJLsbZVqK1ex-eCMEezhOLPETeQqPjPdCzpni_aX3Uz7NMjubtHhTWmn-ZIC8Y5npG98rlsKQC1bhgZudaiEdS_Pq5xB5Z0\/s1700-e365\/ai-code.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhqHW3E71Es3U6eAi9XuW_qcryhIUnObxunOS8DdoLk8u7IC4urSUHr_2G7bO9HDM3LJLZLoTzcahEg7sVRiD7sdfd6pj46qJLsbZVqK1ex-eCMEezhOLPETeQqPjPdCzpni_aX3Uz7NMjubtHhTWmn-ZIC8Y5npG98rlsKQC1bhgZudaiEdS_Pq5xB5Z0\/s1700-e365\/ai-code.jpg\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"990\"\/><\/a><\/div>\n<p>La extensi\u00f3n tambi\u00e9n inclu\u00eda reglas de redireccionamiento deshabilitadas para Google y Bing, por lo que tambi\u00e9n se podr\u00eda activar la misma configuraci\u00f3n para esos motores. Incluso dej\u00f3 espacio para ejecutar c\u00f3digo WebAssembly m\u00e1s tarde, algo que una simple herramienta de b\u00fasqueda no tiene por qu\u00e9 hacer.<\/p>\n<p>Esto encaja con una serie constante de extensiones maliciosas que se esconden detr\u00e1s de la marca AI. Algunos cambian el motor de b\u00fasqueda predeterminado para capturar lo que escribes. Otros secuestran el proveedor de b\u00fasqueda o hojean los chats de ChatGPT y DeepSeek. Microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/03\/05\/malicious-ai-assistant-extensions-harvest-llm-chat-histories\/\">propia investigaci\u00f3n<\/a> vincul\u00f3 esa ola de lectura de chat con aproximadamente 900.000 instalaciones en m\u00e1s de 20.000 redes empresariales.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La diferencia aqu\u00ed es el objetivo: no tus chats de IA, sino tus b\u00fasquedas y los caracteres que escribes en la barra de direcciones, recopilados a trav\u00e9s de la propia maquinaria de extensi\u00f3n de Chrome.<\/p>\n<p>Si instal\u00f3 \u00abBuscar perplejidad ai\u00bb, elim\u00ednelo y verifique que su motor de b\u00fasqueda predeterminado no haya cambiado. Para los equipos, Microsoft sugiere lo b\u00e1sico:<\/p>\n<ul>\n<li>Permitir solo extensiones aprobadas a trav\u00e9s del navegador o la pol\u00edtica de la empresa.<\/li>\n<li>Est\u00e9 atento a cambios en la configuraci\u00f3n de b\u00fasqueda, permisos de extensiones extra\u00f1os y tr\u00e1fico a dominios desconocidos.<\/li>\n<li>Trate las herramientas de marca AI con especial sospecha y verifique el editor y el dominio antes de instalarlas.<\/li>\n<\/ul>\n<p>Nadie ha sido nombrado como operador y Microsoft no dijo cu\u00e1ntas personas lo instalaron antes de la eliminaci\u00f3n. La marca AI obtuvo la instalaci\u00f3n. La anulaci\u00f3n de la b\u00fasqueda hizo la recolecci\u00f3n.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft encontr\u00f3 una extensi\u00f3n maliciosa de Chrome que se hac\u00eda pasar por el motor de b\u00fasqueda de inteligencia artificial Perplexity y registraba silenciosamente lo que la gente buscaba. Enrutaba cada consulta y cada car\u00e1cter escrito en la barra de direcciones a trav\u00e9s de un servidor controlado por el atacante antes de redirigir a los usuarios [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3395,3393,17,24,3396,3394,621,3392,3391,709],"class_list":["post-1351","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-barra","tag-busquedas","tag-chrome","tag-cyberdefensa-mx","tag-direcciones","tag-entradas","tag-extension","tag-intercepto","tag-malicious","tag-perplexity"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1351","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1351"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1351\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1351"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1351"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1351"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}