Socket identifikoval 19 škodlivých rozšírení pre Chrome a Edge
Analýza Socketu popisuje 19 škodlivých rozšírení s modulárnym malvérom, ktorý mohol kradnúť prihlasovacie údaje, relácie aj dáta kryptopeňaženiek.

Výskumníci spoločnosti Socket identifikovali škodlivé rozšírenia pre prehliadače Chrome a Microsoft Edge. Celkovo ide o 19 doplnkov – 18 pre Chrome a jeden pre Edge –, ktoré podľa ich technickej analýzy zdieľali mechanizmus na komunikáciu so servermi útočníkov a sťahovanie ďalších škodlivých modulov.

Nejde iba o teoretický problém so zraniteľnosťou. Socket opisuje kampaň, v ktorej mohli dotknuté verzie rozšírení odcudzovať heslá, obsah formulárov, údaje o prehliadaní, aktívne relácie aj dáta súvisiace s kryptopeňaženkami. Jedno z identifikovaných rozšírení už bolo z Chrome Web Store odstránené, pričom stav príbuznej verzie v katalógu Microsoft Edge Add-ons nebol k 30. augustu nezávisle potvrdený.
Škodlivé rozšírenia využívali moduly sťahované za behu
Podľa Socketu rozšírenia najskôr zasahovali do bezpečnostných pravidiel navštívených stránok. Odstraňovali hlavičky Content Security Policy, ktoré pomáhajú obmedzovať načítavanie a spúšťanie nedôveryhodného obsahu. Následne mohli do stránok vkladať vlastné skripty.
Ďalšie funkcie sa nemali nachádzať priamo v základnom kóde doplnku. Rozšírenia ich podľa analýzy sťahovali cez WebSocket zo serverov ovládaných útočníkmi. Takýto modulárny prístup umožňuje meniť alebo dopĺňať schopnosti malvéru bez potreby novej aktualizácie dostupnej v obchode s rozšíreniami.
Socket zdokumentoval 16 modulov. Ich funkcie zahŕňali krádež údajov z formulárov a histórie prehliadania, zneužitie relácií kryptobúrz či phishing obnovovacích fráz hardvérových kryptopeňaženiek. Súčasťou mechanizmov boli aj návnady typu ClickFix, ktoré môžu používateľa navádzať k spusteniu príkazu v operačnom systéme.
Päť doplnkov malo zmeniť majiteľa pred škodlivou aktualizáciou
Výskumníci uviedli, že päť zo zachytených rozšírení bolo kúpených od ich pôvodných autorov a škodlivý kód sa do nich dostal až následnou aktualizáciou. Ostatné rozšírenia podľa ich záveru vytvoril aktér kampane.
Práve tento postup ilustruje riziko pri doplnkoch, ktoré môžu na prvý pohľad pôsobiť dôveryhodne alebo už majú používateľskú základňu. Automatická aktualizácia rozšírenia môže dodať nový kód bez toho, aby používateľ doplnok inštaloval odznova. Zároveň útočníci nemuseli všetky škodlivé funkcie vložiť priamo do verzie, ktorá prešla zverejnením v obchode.
Socket ako odstránený z Chrome Web Store označil doplnok s názvom „Enable Right Click & Copy — Smart Unlock + OCR“. K 27. augustu mala podľa výskumníkov jeho príbuzná verzia pre Edge zostať aktívna; spoločnosť ju nahlásila Microsoftu. Nezávislé potvrdenie aktuálneho stavu tejto položky k 30. augustu k dispozícii nebolo.
Počet zasiahnutých používateľov nie je známy
Nie je potvrdené, koľko ľudí si nainštalovalo škodlivé verzie ani či a v akom rozsahu došlo k odcudzeniu účtov, dát alebo kryptomien. Socket uviedol odhad potenciálnej expozície približne 80 000 používateľov na základe počtu používateľov dvoch rozšírení. Tento údaj však nevyjadruje počet obetí.
Rovnako platí, že priradenie všetkých 19 doplnkov jednému aktérovi a možné prepojenie so staršou aktivitou od februára 2024 sú analytickými závermi Socketu, nie verejne potvrdeným zistením orgánov činných v trestnom konaní.
Čo majú urobiť používatelia
Používatelia, ktorí majú nainštalované niektoré z identifikovaných rozšírení, by ich mali odstrániť. Vzhľadom na zaznamenané schopnosti malvéru je vhodné z dôveryhodného zariadenia zmeniť heslá a zneplatniť aktívne relácie pri dotknutých službách.
Pri podozrení na kompromitáciu kryptopeňaženky sa treba riadiť bezpečnostnými pokynmi jej poskytovateľa. Ďalší vývoj bude závisieť aj od toho, či Microsoft potvrdí odstránenie Edge verzie a či sa objavia nezávisle overené prípady zneužitia alebo nové indikátory kompromitácie.
Zdroje
- Socket – Primárna technická analýza uvádza počet rozšírení, ich identifikátory, spôsob fungovania, zaznamenané moduly, stav odstránenia z Chrome Web Store a stav Edge verzie v čase publikácie.
- BleepingComputer – Nezávislé spracovanie z 30. augusta 2026 sumarizuje zistenia Socketu vrátane funkcií malvéru a odstránenia z Chrome Web Store.
Overené a aktualizované: 30. 08. 2026 16:59



