Rozšírenie do prehliadača môžete používať roky, mať s ním dobrú skúsenosť a jedného dňa si bez jediného kliknutia stiahnuť jeho novú verziu, ktorá začne kradnúť heslá. Presne na tento trik stavila kampaň, pri ktorej bezpečnostná firma Socket odhalila 19 škodlivých rozšírení pre Chrome a Microsoft Edge.
Osemnásť bolo určených pre Chrome a jedno pre Edge. Spájal ich rovnaký škodlivý framework schopný do navštívených stránok vkladať ďalší kód. Moduly, ktoré Socket počas analýzy zachytil, dokázali kradnúť prihlasovacie údaje a relácie, získavať históriu prehliadania, napodobniť stránky hardvérových peňaženiek Ledger a Trezor alebo zmanipulovať tlačidlá na pripojenie kryptopeňaženky.
Najnepríjemnejší detail však nie je samotný malvér. Je ním spôsob, akým sa k používateľom dostal. Päť rozšírení bolo pôvodne legitímnych a útočník ich neskôr odkúpil od ich autorov. Používateľ nemusel inštalovať nič nové. Stačila obyčajná aktualizácia doplnku, ktorému už dávno veril.
Najväčší zásah mal doplnok so 70 000 používateľmi
Najväčší potenciálny dosah malo rozšírenie Enable Right Click & Copy — Smart Unlock + OCR. Pôvodne ho vyvíjala organizácia PreppHint a používateľom umožňovalo napríklad kopírovať text zo stránok, ktoré blokovali pravé tlačidlo myši.
Keď doň po zmene vlastníka pribudla škodlivá funkcionalita, malo podľa Socketu približne 70 000 používateľov v Chrome. Príbuzná verzia pre Microsoft Edge mala ďalších približne 10 000. Teoretická plocha zásahu tak dosahovala 80 000 používateľov, čo však neznamená, že všetkých 80 000 dostalo škodlivú verziu alebo prišlo o svoje údaje.
A tu prichádza nepríjemná vlastnosť, ktorá je za normálnych okolností bezpečnostnou výhodou: Chrome rozšírenia automaticky aktualizuje. Novú verziu kontroluje pri štarte a následne periodicky každých niekoľko hodín. Používateľ teda nemusel potvrdiť inštaláciu „nového“ podozrivého doplnku. Malvér mohol prísť ako aktualizácia toho starého.
Socket rozdelil odhalené doplnky na dve skupiny. Štrnásť ich podľa výskumníkov vytvoril samotný útočník. Päť ďalších odkúpil od legitímnych autorov a až potom do nich pridal škodlivý kód. V oboch prípadoch bola prvá fáza rovnaká: rozšírenie najskôr robilo to, čo sľubovalo, a získavalo si používateľov.
Rozšírenie vypínalo ochranu stránok a čakalo na príkazy
Technická stránka kampane je podstatne zaujímavejšia než obyčajné „doplnok poslal heslo na server“. Po spustení si škodlivý kód registroval pravidlá, ktoré zo stránok odstraňovali hlavičky Content Security Policy (CSP). CSP patrí medzi dôležité ochrany, ktorými stránky obmedzujú, aké skripty a ďalší obsah sa na nich smú spúšťať.
Malvér potom udržiaval spojenie s riadiacim serverom a mohol si od neho sťahovať ďalšie moduly. Útočník teda nemusel všetky schopnosti natlačiť priamo do balíčka rozšírenia. Konkrétny škodlivý kód mohol doručiť neskôr a meniť ho podľa potreby.
Pri analýze rozšírenia Enable Right Click & Copy zachytil Socket 16 modulov rozdelených do siedmich skupín. Boli medzi nimi nástroje na odčerpávanie kryptomien, phishing seed fráz hardvérových peňaženiek, kradnutie údajov zo služieb ako Coinbase, Binance či Kraken, univerzálny zberač údajov zadávaných do formulárov, útoky na Facebook a LinkedIn, zber histórie prehliadača a falošná aktualizácia prehliadača.
Práve univerzálny zberač je dôvod, prečo problém nemožno zúžiť iba na majiteľov kryptomien. Dokázal sledovať textové, e-mailové aj heslové polia na navštívených stránkach. Kryptopeňaženky boli hlavnou korisťou kampane, nie jedinou.
Ledger alebo Trezor mohol vyzerať úplne dôveryhodne
Jeden z modulov cielil priamo na používateľov hardvérových peňaženiek. Na stránkach Ledgeru a Trezoru dokázal obsah nahradiť falošným sprievodcom aktualizáciou alebo obnovou peňaženky a vypýtať si 12-, 18- alebo 24-slovnú recovery frázu.
Iný modul sa zameriaval na bežné webové kryptopeňaženky. Rozpoznával siete EVM, Solana a Tron a vedel zasiahnuť do tlačidiel typu „Connect Wallet“ alebo „Swap“. Používateľ tak mohol byť na správnej stránke a stále komunikovať s prvkom, ktorý už ovládal škodlivý kód z rozšírenia.
To je podstatný rozdiel oproti klasickému phishingu. Opatrnosť pri kontrole adresy stránky tu sama osebe nestačila, pretože problém sedel priamo vo vnútri prehliadača.
Edge zostal otvorený dlhšie, dnes už škodlivý doplnok v obchode nie je
V čase, keď Socket kampaň analyzoval, bola verzia Enable Right Click & Copy pre Chrome už označená ako škodlivá a odstránená, zatiaľ čo príbuzný doplnok pre Microsoft Edge zostával dostupný. Útočník navyše 14. augusta 2026 vydal jeho novú verziu s inou adresou riadiaceho servera.
Tento stav už dnes nie je aktuálny. Edge verzia bola medzičasom z obchodu odstránená. Ak si teda inštalujete rozšírenia do Microsoft Edge, konkrétny škodlivý doplnok už v obchode nenájdete. To však nepomôže človeku, ktorý ho mal v prehliadači počas obdobia, keď škodlivú verziu používal.
Skontrolujte si týchto 19 rozšírení
Socket zverejnil aj identifikátory všetkých nájdených rozšírení. Tie sú pri kontrole užitočnejšie než samotný názov, pretože názov sa môže zmeniť, zatiaľ čo ID rozšírenia zostáva jednoznačným identifikátorom.
Rozšírenia, ktoré podľa Socketu útočník odkúpil od pôvodných autorov:
- Enable Right Click & Copy — Smart Unlock + OCR —
pkoccklolohdacbfooifnpebakpbeipc - RapidLens – Google Lens for Screen Search & Images —
fegckejpfnlmfgkfjpinlbgmeeijjkel - QuickLens – Search Screen with Google Lens —
kdenlnncndfnhkognokgfpabgkgehodd - Password Protect PDF —
jamminefolhgepgihbmcjjhgldbfcikp - Allow Copy – Select & Enable Right Click pre Edge —
inmkjedjdhgpknjogbjomhnbgdccckkg
Rozšírenia, ktoré podľa výskumníkov vytvoril samotný útočník:
- PixelCheck —
fcgdejjichpgfaaafflplhfijcnieopb - Creative Library – Ad Spy Tool —
cfpnjdbpojpcongfaefcamjbaolpelcd - Website Traffic Checker: MirrorSphere SEO Stats —
aapdalkmclfaahehnmicbglkohkldhne - Site Signal – Website Traffic & SEO Checker —
dkdadldmiefjldmegbjbnhhfddnkhlhm - SEO Pulse Pro – Website Traffic & SEO Analyzer —
fjmlhlkccegopebcllcmafahkmeejpph - Private Crypto News Reader —
iekoapohahgmogbagegmcgplbkikcgke - Blockfolio: Address Monitor —
ahpnnnjbnfbhoikhohglpohnoocjcoco - Crypto Rates & Fiat Converter —
oeacadlaclegkkkdehjmiifnjhcekclj - Crypto Alerter: Price Alarms & Volatility Warnings —
jmlgannjlbliikgcaieomgmcnfplglea - DeFi Pulse Tracker —
lhmcajhgadanidbopgaoobjlldegjmke - Crypto Price Badge: Quick Glance —
gfackggoapepdmnjnkblogdcjpgcjiak - Multi-Chain Explorer —
hfijkbdkpidafdbeebnnkhfccildbcle - LedgerLook: Wallet Checker —
pcngchfbfgejllcbhmeadjhiebebiome - Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray —
aodkjdeghbjiaienipfjkbpcikkacbcp
Mali ste niektoré z nich? Samotné odinštalovanie nemusí stačiť
Ak niektoré z uvedených rozšírení v prehliadači nájdete, prvým krokom je jeho odstránenie. Tým však riešite ďalšie škodlivé správanie, nie údaje, ktoré mohli uniknúť už predtým.
- Odstráňte identifikované rozšírenie a prejdite si aj ostatné doplnky, ktoré už nepoužívate.
- Ak ste počas jeho používania zadávali heslá, zmeňte predovšetkým heslo k e-mailu a ďalším dôležitým účtom a ukončite existujúce relácie tam, kde to služba umožňuje.
- Zapnite dvojfaktorové overenie alebo prístupový kľúč všade, kde je dostupný.
- Ak ste do falošného okna zadali recovery/seed frázu kryptopeňaženky, považujte ju za kompromitovanú a presuňte aktíva do novej peňaženky s novou frázou.
- Ak ste počas rizikového obdobia potvrdzovali kryptomenové transakcie alebo oprávnenia pre smart kontrakty, skontrolujte a podľa potreby zrušte podozrivé token approvals.
Časť podobných doplnkov pritom rieši veci, na ktoré rozšírenie vôbec nepotrebujete. Napríklad snímku celej webovej stránky dokáže Chrome vytvoriť aj bez ďalšieho doplnku. Čím menej rozšírení má prístup ku všetkým otvoreným webom, tým menšia je plocha, na ktorej sa podobný problém môže zopakovať.
Najhoršie na kampani je, že pri inštalácii mohlo byť všetko v poriadku
Kampaň, ktorú Socket označuje názvom Superior, podľa podobností v kóde a infraštruktúre nadväzuje na aktivitu sledovanú najmenej od februára 2024. Podobné rozšírenia už skôr analyzovala spoločnosť DomainTools.
Práve preto tu nefunguje jednoduchá rada „inštalujte iba dôveryhodné rozšírenia“. Niektoré z týchto doplnkov dôveryhodné naozaj boli. Nebezpečné sa stali až po zmene vlastníka a následnej aktualizácii.
Rozumnejšia obrana je trochu menej pohodlná: raz za čas otvoriť zoznam doplnkov, vyhodiť tie nepotrebné a zamyslieť sa, či kalkulačka kurzu kryptomien, SEO merač alebo nástroj na kopírovanie textu skutočne potrebuje prístup ku každej stránke, ktorú navštívite. Pri rozšírení, ktoré vie čítať a meniť obsah webov, totiž nekupujete iba novú funkciu. Dávate mu miesto priamo medzi sebou a internetom.