Ноутбук
Ноутбук
Алина Семёнова Опубликована 05.12.2025 в 8:57

Осторожно, обновление: как безобидное расширение после апдейта начало похищать ваши пароли

Расширения WeTab и Infinity V+ собирали данные 4 млн пользователей — KOI Security

Расследование специалистов по кибербезопасности вскрыло неприятную уязвимость привычной модели доверия к браузерным дополнениям: даже популярное расширение с высокими оценками способно незаметно измениться после обновления. Об этом сообщает KOI Security. В центре истории оказались WeTab и Infinity V+ по данным исследователей, они годами могли скрытно перехватывать поведение браузера и собирать чувствительные сведения, а общая аудитория кампании оценивается примерно в 4,3 млн пользователей Google Chrome и Microsoft Edge.

"Долгая игра": как расширения превращали в шпионские инструменты

По описанию KOI, схема строилась не на фишинге и не на уговорах установить подозрительный файл. Ставка делалась на "тихие" обновления уже популярных расширений: сначала в магазины попадали рабочие продукты, которые годами набирали установки, рейтинги и доверие, а затем в них добавляли вредоносный код. Исследователи связывают операцию с группой, которой дали условное имя ShadyPanda.

Критичность подхода, по сути, в том, что контроль со стороны магазинов расширений чаще всего максимально строг на этапе публикации, а изменения после апдейтов отслеживаются хуже. В результате внешне "надёжные" инструменты способны оставаться доступными достаточно долго, пока вредоносный функционал развивается поэтапно и не выглядит очевидным для пользователя.

Кампании 2023 года: подмена страниц и перехват данных

В отчёте описаны эпизоды активности, включая две кампании 2023 года. В первом случае десятки расширений, замаскированных под обои и "полезные" инструменты, по утверждению исследователей, отслеживали поведение пользователей и подменяли содержимое страниц на популярных площадках вроде eBay, Amazon и Booking. com. В материалe говорится, что добавлялись партнёрские коды и трекеры — это позволяло монетизировать покупки и параллельно собирать данные о действиях в браузере.

Во втором эпизоде вредоносный функционал связывают с Infinity V+. Утверждается, что расширение перенаправляло поиск на сторонний ресурс, похищало cookies, фиксировало ввод в поисковой строке и отправляло собранное на внешние серверы. Такой набор возможностей уже выходит за рамки "серой" монетизации и приближается к классическому инфостиллингу.

"Первая стадия": бэкдор, удалённый код и десятки доменов

Отдельно KOI выделяет раннюю фазу, когда пять расширений получили бэкдор и заразили около 300 тыс. пользователей. По данным исследователей, часть этих расширений была размещена ещё в 2018–2019 годах и даже получала отметки о "рекомендованности", а в середине 2024 года после роста установок туда якобы добавили обновление с бэкдором.

Согласно описанию, вредоносный модуль мог регулярно запрашивать команды, загружать произвольный JavaScript и выполнять его с полномочиями браузерных API, а также внедрять вредоносный HTTPS-контент на любые сайты. Также упоминается сбор истории посещений, рефереров, временных меток, устойчивых идентификаторов, "отпечатка" браузера и других данных. Отдельной деталью отмечено, что код пытался "вести себя прилично", если у пользователя включён режим разработчика.

"Вторая стадия": миллионы установок и фокус на WeTab

Самый масштабный блок исследования описывает следующую фазу: KOI утверждает, что ещё пять расширений от того же разработчика попали в магазин Edge и суммарно набрали свыше 4 млн установок, а два из них могли даже инициировать установку вредоносного ПО. Наибольшее внимание привлекло расширение WeTab для страницы новой вкладки — ему приписывают около 3 млн установок и скрытную отправку телеметрии.

Среди данных, которые, по версии KOI, могли собираться WeTab, перечисляются посещённые URL, результаты поиска, клики мыши, отпечаток браузера, взаимодействия со страницами и события доступа к хранилищу. Далее, как заявляется, информация уходила на множество доменов, а механизм обновлений позволял в любой момент превратить заражённые браузеры в управляемые "узлы" для дальнейших атак.

Что рекомендуют пользователям

История подчёркивает, что популярность расширения и положительные отзывы не гарантируют его безопасность "навсегда". В связи с этим пользователям рекомендуют пересмотреть список установленных расширений, удалить лишнее, проверить запрашиваемые разрешения и наблюдать за любыми странностями в работе браузера. Если есть подозрения, что расширение могло собирать cookies и историю посещений, в рекомендациях также фигурируют проверка системы и смена паролей.

Риски в подобном сценарии связаны не только с утечкой отдельных данных, но и с тем, что доступ к cookies и возможностям браузера даёт злоумышленникам управляемый канал влияния на сессии и поведение пользователя. Поэтому здравый минимум — сокращать число расширений и внимательнее относиться к их разрешениям и обновлениям.

Автор Алина Семёнова
Алина Семёнова — журналист, корреспондент новостной службы Ньюсинфо

Подписывайтесь на NewsInfo.Ru

Читайте также

Пароли нужно менять каждые три месяца —IT-эксперт Дворянский вчера в 13:31
Кажется надежным, но работает против вас: когда пароли нужно срочно менять

Эксперт по IT-безопасности Александр Дворянский рассказал NewsInfo, как часто нужно менять пароли и почему одинаковые комбинации опасны.

Читать полностью »
CES 2026 в Лас-Вегасе собрала более 4100 компаний и стартапов - РБК 12.01.2026 в 18:33
Lenovo растянула ноутбук, Samsung сложила планшет: CES 2026 собрала технологии, которые ломают привычки

На CES 2026 в Лас-Вегасе представлены потрясающие технологии: от трансформируемых экранов до домашних роботов. Убедитесь, что вы знаете все подробности!

Читать полностью »
После износа батареек их можно использовать в пульте для телевизора — эксперт 09.01.2026 в 5:09
Меньше батареек — больше сэкономленных рублей: как правильно использовать их до последней капли

Узнайте, как продлить срок службы батареек и не тратить деньги зря. Маленькая хитрость поможет вам экономить на источниках питания.

Читать полностью »
В 2025 году для России актуальны DDoS-атаки и кибершпионаж — Станислав Кузнецов 03.01.2026 в 5:23
Злоумышленники атакуют по всем фронтам: как выжить в мире киберугроз и не потерять бизнес

В 2025 году киберугрозы для российских организаций остаются актуальными, включая DDoS-атаки и программы-шифровальщики, сумма выкупа за которые может достигать 500 млн рублей.

Читать полностью »
Проблемы с производительностью Windows 11 сдерживают её популярность – TechRadar 31.12.2025 в 5:24
Ошибки после обновлений и искусственный интеллект: почему Windows 11 не может угодить пользователям

Несмотря на четыре года с момента выпуска, Windows 11 остается проблемной ОС с медлительностью, проблемами с производительностью и навязчивым ИИ.

Читать полностью »
В конце года мошенники активизируются, используя фишинг и ложные скидки, предупреждает эксперт — РИА Новости 30.12.2025 в 6:17
Искусственный интеллект в действии: как технологии помогают распознать мошенников и защитить данные

Искусственный интеллект помогает защитить пользователей от мошенников, анализируя сайты и звонки, чтобы избежать фишинга и других угроз.

Читать полностью »
Лазерные системы защиты от дронов начнут применять в приграничье с 2026 года — Андрей Безруков, ЦБСТ 29.12.2025 в 4:41
Эксперименты закончились — начинается практика: ПВО против дронов меняет формат

В России могут начать применять лазерные системы против беспилотников уже в 2026 году — разработки проходят проверку в реальных условиях.

Читать полностью »
Samsung представит акустические системы Music Studio на CES 2026 — Samsung Newsroom 28.12.2025 в 15:18
Домашний звук больше не вторичен: Samsung расширяет экосистему новым форматом

Samsung представит на CES 2026 дизайнерские акустические системы Music Studio, созданные как элемент интерьера и часть экосистемы бренда.

Читать полностью »