Ноутбук
Ноутбук
Алина Семёнова Опубликована 05.12.2025 в 8:57

Осторожно, обновление: как безобидное расширение после апдейта начало похищать ваши пароли

Расширения WeTab и Infinity V+ собирали данные 4 млн пользователей — KOI Security

Расследование специалистов по кибербезопасности вскрыло неприятную уязвимость привычной модели доверия к браузерным дополнениям: даже популярное расширение с высокими оценками способно незаметно измениться после обновления. Об этом сообщает KOI Security. В центре истории оказались WeTab и Infinity V+ по данным исследователей, они годами могли скрытно перехватывать поведение браузера и собирать чувствительные сведения, а общая аудитория кампании оценивается примерно в 4,3 млн пользователей Google Chrome и Microsoft Edge.

"Долгая игра": как расширения превращали в шпионские инструменты

По описанию KOI, схема строилась не на фишинге и не на уговорах установить подозрительный файл. Ставка делалась на "тихие" обновления уже популярных расширений: сначала в магазины попадали рабочие продукты, которые годами набирали установки, рейтинги и доверие, а затем в них добавляли вредоносный код. Исследователи связывают операцию с группой, которой дали условное имя ShadyPanda.

Критичность подхода, по сути, в том, что контроль со стороны магазинов расширений чаще всего максимально строг на этапе публикации, а изменения после апдейтов отслеживаются хуже. В результате внешне "надёжные" инструменты способны оставаться доступными достаточно долго, пока вредоносный функционал развивается поэтапно и не выглядит очевидным для пользователя.

Кампании 2023 года: подмена страниц и перехват данных

В отчёте описаны эпизоды активности, включая две кампании 2023 года. В первом случае десятки расширений, замаскированных под обои и "полезные" инструменты, по утверждению исследователей, отслеживали поведение пользователей и подменяли содержимое страниц на популярных площадках вроде eBay, Amazon и Booking. com. В материалe говорится, что добавлялись партнёрские коды и трекеры — это позволяло монетизировать покупки и параллельно собирать данные о действиях в браузере.

Во втором эпизоде вредоносный функционал связывают с Infinity V+. Утверждается, что расширение перенаправляло поиск на сторонний ресурс, похищало cookies, фиксировало ввод в поисковой строке и отправляло собранное на внешние серверы. Такой набор возможностей уже выходит за рамки "серой" монетизации и приближается к классическому инфостиллингу.

"Первая стадия": бэкдор, удалённый код и десятки доменов

Отдельно KOI выделяет раннюю фазу, когда пять расширений получили бэкдор и заразили около 300 тыс. пользователей. По данным исследователей, часть этих расширений была размещена ещё в 2018–2019 годах и даже получала отметки о "рекомендованности", а в середине 2024 года после роста установок туда якобы добавили обновление с бэкдором.

Согласно описанию, вредоносный модуль мог регулярно запрашивать команды, загружать произвольный JavaScript и выполнять его с полномочиями браузерных API, а также внедрять вредоносный HTTPS-контент на любые сайты. Также упоминается сбор истории посещений, рефереров, временных меток, устойчивых идентификаторов, "отпечатка" браузера и других данных. Отдельной деталью отмечено, что код пытался "вести себя прилично", если у пользователя включён режим разработчика.

"Вторая стадия": миллионы установок и фокус на WeTab

Самый масштабный блок исследования описывает следующую фазу: KOI утверждает, что ещё пять расширений от того же разработчика попали в магазин Edge и суммарно набрали свыше 4 млн установок, а два из них могли даже инициировать установку вредоносного ПО. Наибольшее внимание привлекло расширение WeTab для страницы новой вкладки — ему приписывают около 3 млн установок и скрытную отправку телеметрии.

Среди данных, которые, по версии KOI, могли собираться WeTab, перечисляются посещённые URL, результаты поиска, клики мыши, отпечаток браузера, взаимодействия со страницами и события доступа к хранилищу. Далее, как заявляется, информация уходила на множество доменов, а механизм обновлений позволял в любой момент превратить заражённые браузеры в управляемые "узлы" для дальнейших атак.

Что рекомендуют пользователям

История подчёркивает, что популярность расширения и положительные отзывы не гарантируют его безопасность "навсегда". В связи с этим пользователям рекомендуют пересмотреть список установленных расширений, удалить лишнее, проверить запрашиваемые разрешения и наблюдать за любыми странностями в работе браузера. Если есть подозрения, что расширение могло собирать cookies и историю посещений, в рекомендациях также фигурируют проверка системы и смена паролей.

Риски в подобном сценарии связаны не только с утечкой отдельных данных, но и с тем, что доступ к cookies и возможностям браузера даёт злоумышленникам управляемый канал влияния на сессии и поведение пользователя. Поэтому здравый минимум — сокращать число расширений и внимательнее относиться к их разрешениям и обновлениям.

Автор Алина Семёнова
Алина Семёнова — журналист, корреспондент новостной службы Ньюсинфо

Подписывайтесь на NewsInfo.Ru

Читайте также

Смартфон погас, но память жива: способ быстро реанимировать гаджет 26.02.2026 в 18:51

Эксперт по кибербезопасности Павел Мясоедов рассказал NewsInfo, как реанимировать внезапно выключившийся смартфон. 

Читать полностью »
Юрист Айвар: россиянам не грозит ответственность за использование Telegram в случае признания его экстремистским 25.02.2026 в 22:26
Мессенджер в тени закона: что грозит россиянам за использование Telegram?

Юрист уверена, что даже статус экстремистского ресурса не приведет к автоматическим запретам для пользователей. Государство откажется, но граждане продолжат безнаказанно.

Читать полностью »
Память телефона забита, а фото удалять жалко: решение проще, чем кажется 02.02.2026 в 12:33

Эксперт по кибербезопасности Алексей Лукацкий рассказал NewsInfo, как освободить память телефона, не удаляя важные фото и видео.

Читать полностью »
Отключение превью возвращает автосохранение скриншотов — Моника Торрес 21.01.2026 в 9:38
Скриншоты в iOS 26 превратились в лишний квест — решение оказалось в одном переключателе

Технологии и мобильные устройства: iOS 26 обновление меняет скриншоты и добавляет настройки превью. Разбираемся, зачем Apple усложнила процесс и как вернуть мгновенное сохранение.

Читать полностью »
Пароли нужно менять каждые три месяца —IT-эксперт Дворянский 16.01.2026 в 13:31
Кажется надежным, но работает против вас: когда пароли нужно срочно менять

Эксперт по IT-безопасности Александр Дворянский рассказал NewsInfo, как часто нужно менять пароли и почему одинаковые комбинации опасны.

Читать полностью »
CES 2026 в Лас-Вегасе собрала более 4100 компаний и стартапов - РБК 12.01.2026 в 18:33
Lenovo растянула ноутбук, Samsung сложила планшет: CES 2026 собрала технологии, которые ломают привычки

На CES 2026 в Лас-Вегасе представлены потрясающие технологии: от трансформируемых экранов до домашних роботов. Убедитесь, что вы знаете все подробности!

Читать полностью »
После износа батареек их можно использовать в пульте для телевизора — эксперт 09.01.2026 в 5:09
Меньше батареек — больше сэкономленных рублей: как правильно использовать их до последней капли

Узнайте, как продлить срок службы батареек и не тратить деньги зря. Маленькая хитрость поможет вам экономить на источниках питания.

Читать полностью »
В 2025 году для России актуальны DDoS-атаки и кибершпионаж — Станислав Кузнецов 03.01.2026 в 5:23
Злоумышленники атакуют по всем фронтам: как выжить в мире киберугроз и не потерять бизнес

В 2025 году киберугрозы для российских организаций остаются актуальными, включая DDoS-атаки и программы-шифровальщики, сумма выкупа за которые может достигать 500 млн рублей.

Читать полностью »

Новости

Тайга готовит коварный прием: даже один поход за грибами может обернуться месяцами в больничной палате
Кровать превращается в тренажёр: утренняя привычка возвращает спине лёгкость после 55 лет
Элита уходит в тень: новые правила для такси могут оставить клиентов без привычного комфорта
Сосуды требуют заботы: как нормализовать давление и не навредить себе без лекарств
Элита со дна океана: бюджетная рыба обходит дорогой лосось по биохимической ценности состава
Сухость кутикул превращает руки в поле битвы: ритуал с оливковым маслом возвращает упругость
Английский шик на шести сотках: растения из Бриджертонов создают идеальный микроклимат
Вторая жизнь поношенной пары: правильный режим стирки возвращает кроссовкам магазинный вид