8 millioner brugere delte deres dybeste tanker med ChatGPT.
En browser-udvidelse med Googles “Featured” badge stjal det hele.
En af de mest kyniske operationer i nyere tid
Sikkerhedsfirmaet Koi Security afslørede for nylig, hvad der gemte sig bag en tilsyneladende uskyldig Chrome-udvidelse.
Urban VPN Proxy havde 6 millioner brugere og 4.7 stjerner. Den var manuelt godkendt af Google. Alt så legitimt ud.
Men i hemmelighed opsnappede udvidelsen hver eneste samtale, brugerne havde med ChatGPT, Claude, Gemini og syv andre AI-platforme. Prompts. Svar. Timestamps. Alt sammen pakket sammen og sendt til en databroker i Delaware, der solgte det videre til annoncører.
Det skete via en stille opdatering i juli. Ingen advarsel. Ingen samtykke. Bare pludselig var koden der.
Sagen her indgår i gennemgangen af de værktøjer, IT ikke ved at medarbejderne bruger.
Det virkelig perverse
Udvidelsen havde en funktion, der hed “AI Protection”. Den advarede brugere mod at dele følsomme oplysninger med ChatGPT.
Mens den selv eksfiltrerede hele samtalen til højestbydende.
Tænk over, hvad vi deler med AI i dag
En undersøgelse fra OpenAI viser, at 73% af alle ChatGPT-samtaler handler om private ting. Ikke arbejde.
Sundhedsspørgsmål. Parforholdsråd. Økonomisk rådgivning. Karriereovervejelser. Juridiske bekymringer.
Herhjemme har 72% af danskerne prøvet ChatGPT. Mange bruger det dagligt. Vi fortæller AI’en ting, vi ikke engang fortæller vores nærmeste.
I virksomhederne er risikoen endnu større
Medarbejdere spørger ChatGPT om alt fra kundeklager til kontraktformuleringer. Strategidokumenter bliver uploadet for at få feedback. Budgettal bliver indtastet for at lave prognoser.
42% af danske virksomheder bruger nu AI aktivt. Men hvor mange har en politik for, hvad der må og ikke må deles med en chatbot?
Tænk over, hvad dine medarbejdere har spurgt ChatGPT om det seneste år. Og tænk så over, at en tilfældig browser-udvidelse måske har lyttet med hele vejen.
Browser-udvidelser er en overset risiko
40% af danske SMV’er har ikke et sikkerhedsniveau, der matcher deres risikoprofil. Browser-udvidelser er sjældent en del af IT-politikken. De installeres med et enkelt klik. Og de opdaterer sig selv uden at spørge om lov.
En udvidelse, der var harmløs i går, kan være malware i morgen. Og du får ingen besked.
Tre ting du bør gøre nu
Gennemgå alle browser-udvidelser på virksomhedens computere. Fjern alt, der ikke er forretningskritisk. En gratis VPN er det aldrig. Hvis en medarbejder har brug for VPN, skal det være en virksomhedsgodkendt løsning.
Lav en politik for AI-brug. Hvilke platforme er godkendt? Hvilke data må aldrig deles med en chatbot, heller ikke “bare for at få hurtig hjælp”? Kundedata, kontrakter, strategidokumenter og økonomi bør være eksplicit forbudt.
Træn medarbejderne. Gratis betyder aldrig gratis. Hvis du ikke betaler med penge, betaler du med data. Og den regning kan blive dyr.
Google har endnu ikke fjernet udvidelsen
Urban VPN Proxy ligger stadig i Chrome Web Store. Med Googles “Featured” badge. Millioner af brugere har stadig udvidelsen installeret.
Det viser, hvor lidt du kan stole på app stores som sikkerhedsgaranti. At noget er godkendt af Google, Apple eller Microsoft betyder ikke, at det er sikkert. Det betyder bare, at det ikke var åbenlyst ondsindet, da det blev godkendt.
Få styr på browser-udvidelser og AI-politik
En cybersikkerhedsaudit kortlægger, hvilke udvidelser der kører på jeres systemer, og hvilke risici de udgør. En IT-sikkerhedspolitik sætter rammerne for, hvad medarbejderne må installere og dele.
Og awareness-træning sikrer, at de forstår hvorfor reglerne er der, og hvad der sker, når de brydes.
Hvad ved en tilfældig browser-udvidelse om din virksomhed, som du ikke ved, den ved?
Har du brug for at få overblik over jeres browser-sikkerhed og AI-risici? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




