Megvették a bővítményt, aztán elkezdett jelszót lopni – 19 ilyen esetet kaptak el

Megvették a bővítményt, aztán elkezdett jelszót lopni – 19 ilyen esetet kaptak el

Mit csináltak ezek a bővítmények?

A kutatók tizenhat különböző kártékony modult azonosítottak bennük, és a lista elég sokkoló. Nem egy szűk célra készült kémprogramról van szó, hanem egy komplett eszköztárról.

  • Kriptotárca-ürítés. A bővítmény felismerte az Ethereum-, Solana- és Tron-alapú tárcákat, majd lemásolta az oldal saját „Connect Wallet” és „Swap” gombjait, kicserélte mögöttük az eredeti működést, és a saját tranzakcióját hagyatta jóvá a felhasználóval.

  • Hamis Ledger- és Trezor-varázsló. A ledger.com és a trezor.io oldalán a bővítmény átvette a teljes oldalt, és egy megszólalásig hasonló „frissítés és helyreállítás” képernyőt mutatott, amely a 12, 18 vagy 24 szavas helyreállítási kifejezést kérte be. Aki beírta, annak a tárcája menthetetlenül elveszett.

  • Tőzsdei munkamenetek ellopása. A bejelentkezett fülekről sütiket és hozzáférési kulcsokat gyűjtött a Coinbase, a Binance, a Kraken, a KuCoin, az OKX, a MEXC, a Bybit és a MetaMask oldaláról – jelszó nélkül, közvetlenül a munkamenetet átvéve.

  • Általános jelszólopó. Ez érinti a legtöbb embert. A modul minden oldalon, minden szöveg-, jelszó- és e-mail-mezőre ráült, és figyelte, mit gépelsz bele. Nem csak kriptooldalakon: mindenhol.

  • Közösségi fiókok. Facebook-hozzáférési kulcsokat és üzleti, illetve számlázási adatokat szedett össze, a LinkedIn esetében pedig külön trükkel kerülte meg a védelmet.

  • Böngészési előzmények teljes kimásolása.

  • Hamis Chrome-frissítés. A bővítmény egy „Frissítés érhető el” ablakot jelenített meg, és a vágólapodra másolt egy parancsot azzal, hogy illeszd be a parancssorba. Ez az a támadástípus, amit ClickFix néven emlegetnek – ha valaha bármilyen weboldal arra kér, hogy másolj be valamit a parancssorba, az kivétel nélkül csalás.

Volt még egy technikai csavar, ami miatt mindez a védettebb oldalakon is működött: a bővítmény minden meglátogatott oldalról leszedte a biztonsági fejlécet, amely normál esetben megakadályozza az idegen kód befecskendezését.

Itt a teljes lista

A nevek megtévesztőek lehetnek, mert az új tulajdonos bármikor átírhatja őket. Ami nem változik, az a bővítmény azonosítója – ezt érdemes összevetni.

Az eredeti fejlesztőktől megvásárolt bővítmények:

  • Enable Right Click & Copy — Smart Unlock + OCR – pkoccklolohdacbfooifnpebakpbeipc (kb. 70 000 felhasználó)

  • Allow Copy - Select & Enable Right Click – inmkjedjdhgpknjogbjomhnbgdccckkg (Edge, kb. 10 000 felhasználó)

  • RapidLens - Google Lens for Screen Search & Images – fegckejpfnlmfgkfjpinlbgmeeijjkel

  • QuickLens - Search Screen with Google Lens – kdenlnncndfnhkognokgfpabgkgehodd

  • Password Protect PDF – jamminefolhgepgihbmcjjhgldbfcikp

A támadók által létrehozott bővítmények:

  • PixelCheck – fcgdejjichpgfaaafflplhfijcnieopb

  • Creative Library - Ad Spy Tool – cfpnjdbpojpcongfaefcamjbaolpelcd

  • Website Traffic Checker: MirrorSphere SEO Stats – aapdalkmclfaahehnmicbglkohkldhne

  • Site Signal - Website Traffic & SEO Checker – dkdadldmiefjldmegbjbnhhfddnkhlhm

  • SEO Pulse Pro - Website Traffic & SEO Analyzer – fjmlhlkccegopebcllcmafahkmeejpph

  • Private Crypto News Reader – iekoapohahgmogbagegmcgplbkikcgke

  • Blockfolio: Address Monitor – ahpnnnjbnfbhoikhohglpohnoocjcoco

  • Crypto Rates & Fiat Converter – oeacadlaclegkkkdehjmiifnjhcekclj

  • Crypto Alerter: Price Alarms & Volatility Warnings – jmlgannjlbliikgcaieomgmcnfplglea

  • DeFi Pulse Tracker – lhmcajhgadanidbopgaoobjlldegjmke

  • Crypto Price Badge: Quick Glance – gfackggoapepdmnjnkblogdcjpgcjiak

  • Multi-Chain Explorer – hfijkbdkpidafdbeebnnkhfccildbcle

  • LedgerLook: Wallet Checker – pcngchfbfgejllcbhmeadjhiebebiome

  • Meta & Facebook Ad Library Spy — FeedX-Ray – aodkjdeghbjiaienipfjkbpcikkacbcp

Egy figyelmeztetés a listához: több nemzetközi cikkben hibásan, egy karakterrel rövidebben szerepel két azonosító. A Chrome-bővítmények azonosítója mindig pontosan 32 karakter, és csak az a-tól p-ig terjedő betűket tartalmazza. Ha valahol 31 karakteres azonosítót látsz, az elgépelés.

Hányan érintettek valójában?

Erről érdemes tisztán beszélni, mert sok helyen félreírják. A gyakran idézett 80 ezres szám nem áldozatszám: ez egyetlen bővítmény felhasználói bázisa, a Chrome-os és az Edge-es változat összeadva. A kutatók a többi tizenhét bővítményhez nem tettek közzé felhasználószámot, tehát a kampány valódi mérete nem ismert. Lehet lényegesen nagyobb is.

Az viszont tudható, hogy a kampány nem mai keletű: a kutatás szerint a mögötte álló csoport technikái 2024 februárjáig visszavezethetők, az aktív időszak pedig nagyjából az elmúlt fél év.

A legfontosabb rész: a boltból való törlés nem törli a gépedről

Ez az a pont, ahol a legtöbb cikk félrevezet, pedig ez a gyakorlati lényeg.

Amikor a Google eltávolít egy bővítményt a Chrome Web Store-ból, azzal csak az új telepítéseket állítja meg. A már feltelepített példány a te gépeden marad. A Google saját dokumentációja szerint a kártevőnek minősített bővítményeket a Chrome automatikusan letiltja – de nem távolítja el. Ott marad a profilodban, a fájljaival együtt, és neked kell kézzel kitörölnöd.

Ráadásul nem minden bővítmény kapja meg ugyanazt a besorolást. A Google a súlyosabb esetekben „kártevő” jelzést ad, ilyenkor a Chrome letiltja, és a felhasználó nem tudja egyszerűen visszakapcsolni. Az enyhébb, „nemkívánatos szoftver” besorolásnál viszont a Chrome csak figyelmeztet, és a felhasználó tudomásul veheti a figyelmeztetést, és tovább futtathatja a bővítményt. A fenti listán mindkét besorolásra van példa – ezért nem elég abban bízni, hogy „a Google már megoldotta”.

És a legfontosabb: a letiltás nem visszamenőleges. Ami jelszó, süti, hozzáférési kulcs vagy helyreállítási kifejezés egyszer kiment a gépedről, az kint van.

Így ellenőrizd, hogy érintett vagy-e

Chrome-ban:

  • Írd be a címsorba: chrome://extensions, majd jobb fent kapcsold be a Fejlesztői módot. Ettől minden bővítmény kártyáján megjelenik az azonosítója.

  • A leggyorsabb módszer: illeszd be a címsorba a chrome://extensions/?id= címet, mögé pedig a fenti listáról egy azonosítót. Ha nem kapsz találatot, az a bővítmény nincs fent nálad. Így végig lehet nyargalni mind a tizennyolcon.

  • A Részletek oldalon nézd meg az Engedélyek és a Webhely-hozzáférés részt. Ha azt látod, hogy „Az összes webhelyen”, illetve hogy a bővítmény minden oldalon olvashat és módosíthat mindent, az önmagában nem bűn – de pontosan ez az, amire ezeknek a kártevőknek szükségük volt.

  • Futtasd le a chrome://settings/safetyCheck címen a biztonsági ellenőrzést. Ez külön kigyűjti azokat a bővítményeket, amelyeket a Google kártevőként vagy szabálysértőként kezel.

  • Nézd meg a chrome://policy oldalt is. Ha itt olyan bővítmény szerepel, amit nem te tettél fel, azt nem tudod a szokásos módon eltávolítani – azt a telepítő program vagy a beállított házirend rakta oda.

Edge-ben: ugyanez, csak edge://extensions és edge://policy címen. Fontos: az Edge-es azonosítók nem egyeznek a Chrome-osokkal, ugyanaz a bővítmény más azonosítót kap a két boltban. Ezért szerepel a listán a „Allow Copy” külön sorban.

És egy dolog, amiről könnyű megfeledkezni: ha be van kapcsolva a szinkronizálás, a bővítmény ott lehet a többi gépeden is, sőt vissza is telepítheti magát. Minden eszközön és minden böngészőprofilban nézd meg, ne csak azon, amelyik előtted van.

Mit tegyél, ha megtaláltad valamelyiket?

  1. Töröld a bővítményt – ne csak kikapcsold.

  2. Jelentkezz ki mindenhonnan. A jelszóváltoztatás önmagában kevés, mert az ellopott munkamenet-sütik a régi jelszóval is működnek. A fontosabb szolgáltatásoknál keresd meg a „kijelentkezés minden eszközről” funkciót.

  3. Változtass jelszót mindenhol, ahova a fertőzött időszakban bejelentkeztél. Ez sajnos nem szűkíthető le a kriptós oldalakra: a jelszólopó modul minden oldalon dolgozott.

  4. Kapcsold be a kétlépcsős azonosítást ott, ahol még nincs.

  5. Ha kriptotárcád van: ha valaha beírtad a helyreállítási kifejezésedet egy böngészőben megjelenő ablakba, azt a tárcát tekintsd elveszettnek. Hozz létre újat, és vidd át rá az eszközeidet. Egy kiszivárgott helyreállítási kifejezést nem lehet „visszavonni”.

Miért pont most veszélyes ez?

Van egy időzítés, ami miatt ez a történet a szokásosnál kellemetlenebb. Augusztus 31-én a Google kisöpörte a Chrome Web Store-ból az összes régi, Manifest V2-es bővítményt. Ezek listája megszűnt, letölteni és újratelepíteni sem lehet őket többé.

Pontosítsunk, mert ezt is sokan félreírják: a felhasználók gépén ezek a bővítmények nem most álltak le, hanem több mint egy éve, 2025 júliusában, a Chrome 138-cal. Ami augusztus 31-én történt, az a katalógus végleges kiürítése volt.

A gyakorlati következmény viszont pont az, ami itt számít: most nagyon sokan keresnek pótlást a kiesett reklámblokkolójukra, jelszókezelőjükre, letöltőjükre. Vagyis pont akkor kezd tömeg új bővítményeket telepíteni, amikor a legtöbb fertőzött darab kering. Erről bővebben is írtunk a uBlock Origin megszűnéséről szóló cikkünkben.

Ha pedig VPN-bővítményt keresel, arra külön érdemes figyelni: nemrég 737 hamis VPN-bővítményt találtak ugyanebben a boltban.

Az Edge-felhasználóknak külön rossz hír

A kampány egyik legtanulságosabb részlete az, hogy mi történt az Edge-es változattal. Miután a Chrome-os párját leleplezték, a támadók augusztus 14-én új verziót adtak ki az Edge-bolti bővítményhez, benne friss vezérlőszerverrel – és az még hetekig elérhető maradt. A Microsoft azóta eltávolította, de erről nem adott ki közleményt.

Ez nem egyedi eset: az Edge bővítménybolt ellenőrzése rendszeresen lassabb a Google-énál. Ha Edge-et használsz, ez önmagában is ok arra, hogy szűkösebbre vedd, mennyi bővítményt engedsz be.

Hogyan előzhető meg legközelebb?

Az kellemetlen ebben a támadási módban, hogy a szokásos jó tanácsok jórészt nem működnek. A bővítmény a hivatalos boltból jött, jó értékelései voltak, sok felhasználója, és éveken át tisztességesen működött. Nincs olyan, hogy „csak megbízható helyről telepíts”, mert ez megbízható hely volt.

Ami viszont valóban segít:

  • Legyen kevés bővítményed. Ez a legfontosabb és a legunalmasabb tanács. Minden felesleges bővítmény egy örökre nyitva hagyott ajtó, aminek bármikor gazdát cserélhet a kulcsa.

  • Évente nézd át a listát, és dobd ki, amit nem használsz. Amit fél éve nem indítottál el, arra nincs is szükséged.

  • Nézd meg, mit kér. Egy jegyzetelő bővítménynek nincs szüksége arra, hogy minden oldalon mindent olvasson és módosítson.

  • Kriptotárcához használj külön böngészőprofilt, bővítmények nélkül – vagy még jobb, külön gépet vagy hardveres tárcát, amelynek a helyreállítási kifejezését soha, semmilyen körülmények között nem gépeled be böngészőbe.

  • Ne feledd, hogy a Firefoxban másképp működik. A Mozilla két szintű tiltólistát használ, és a súlyos esetekben a felhasználó nem tudja visszakapcsolni a letiltott kiegészítőt. A Firefox emellett továbbra is támogatja a régi bővítménymodellt, tehát ott a teljes értékű tartalomszűrők is működnek.


Gyakran ismételt kérdések

Honnan tudom biztosan, hogy nálam nincs fent?

Írd be a chrome://extensions/?id= címet, mögé illeszd a fenti listáról az azonosítót, és nézd meg, kapsz-e találatot. Ezt mind a tizennyolccal érdemes eljátszani, mert a bővítmények neve átírható, az azonosítójuk viszont nem.

A Google már törölte őket, akkor nem vagyok veszélyben, igaz?

A boltból törölték őket, tehát új telepítés nem lehetséges. A már feltelepített példányt viszont a Chrome legfeljebb letiltja, eltávolítani nem távolítja el – és ami adatot korábban elloptak, azt semmilyen böngészőbeállítás nem hozza vissza.

Csak kriptós felhasználókat érint?

Nem. A kriptós rész a leglátványosabb, de a bővítményekben volt egy olyan modul is, amely minden weboldalon minden beírt jelszót és e-mail-címet figyelt.

Mi az a ClickFix, amit említesz?

Olyan támadás, amelyben egy weboldal vagy egy ablak arra kér, hogy másolj be egy parancsot a parancssorba vagy a Futtatás ablakba, jellemzően „hiba javítása” vagy „frissítés” ürügyén. Sosem valódi. Ha ilyennel találkozol, zárd be az oldalt.

Az Edge biztonságosabb ebből a szempontból?

Ebben az esetben nem volt az: az Edge-es változat hetekkel tovább maradt elérhető, mint a Chrome-os.

Akkor most ne telepítsek semmilyen bővítményt?

Nem erről van szó. Arról viszont igen, hogy érdemes keveset tartani belőlük, átnézni, mit kérnek, és időnként kitakarítani a listát.

0 hozzászólások

A hozzászóláshoz kérjük, jelentkezz be.