Megvették a bővítményt, aztán elkezdett jelszót lopni – 19 ilyen esetet kaptak el
Mit csináltak ezek a bővítmények?
A kutatók tizenhat különböző kártékony modult azonosítottak bennük, és a lista elég sokkoló. Nem egy szűk célra készült kémprogramról van szó, hanem egy komplett eszköztárról.
Kriptotárca-ürítés. A bővítmény felismerte az Ethereum-, Solana- és Tron-alapú tárcákat, majd lemásolta az oldal saját „Connect Wallet” és „Swap” gombjait, kicserélte mögöttük az eredeti működést, és a saját tranzakcióját hagyatta jóvá a felhasználóval.
Hamis Ledger- és Trezor-varázsló. A ledger.com és a trezor.io oldalán a bővítmény átvette a teljes oldalt, és egy megszólalásig hasonló „frissítés és helyreállítás” képernyőt mutatott, amely a 12, 18 vagy 24 szavas helyreállítási kifejezést kérte be. Aki beírta, annak a tárcája menthetetlenül elveszett.
Tőzsdei munkamenetek ellopása. A bejelentkezett fülekről sütiket és hozzáférési kulcsokat gyűjtött a Coinbase, a Binance, a Kraken, a KuCoin, az OKX, a MEXC, a Bybit és a MetaMask oldaláról – jelszó nélkül, közvetlenül a munkamenetet átvéve.
Általános jelszólopó. Ez érinti a legtöbb embert. A modul minden oldalon, minden szöveg-, jelszó- és e-mail-mezőre ráült, és figyelte, mit gépelsz bele. Nem csak kriptooldalakon: mindenhol.
Közösségi fiókok. Facebook-hozzáférési kulcsokat és üzleti, illetve számlázási adatokat szedett össze, a LinkedIn esetében pedig külön trükkel kerülte meg a védelmet.
Böngészési előzmények teljes kimásolása.
Hamis Chrome-frissítés. A bővítmény egy „Frissítés érhető el” ablakot jelenített meg, és a vágólapodra másolt egy parancsot azzal, hogy illeszd be a parancssorba. Ez az a támadástípus, amit ClickFix néven emlegetnek – ha valaha bármilyen weboldal arra kér, hogy másolj be valamit a parancssorba, az kivétel nélkül csalás.
Volt még egy technikai csavar, ami miatt mindez a védettebb oldalakon is működött: a bővítmény minden meglátogatott oldalról leszedte a biztonsági fejlécet, amely normál esetben megakadályozza az idegen kód befecskendezését.
Itt a teljes lista
A nevek megtévesztőek lehetnek, mert az új tulajdonos bármikor átírhatja őket. Ami nem változik, az a bővítmény azonosítója – ezt érdemes összevetni.
Az eredeti fejlesztőktől megvásárolt bővítmények:
Enable Right Click & Copy — Smart Unlock + OCR – pkoccklolohdacbfooifnpebakpbeipc (kb. 70 000 felhasználó)
Allow Copy - Select & Enable Right Click – inmkjedjdhgpknjogbjomhnbgdccckkg (Edge, kb. 10 000 felhasználó)
RapidLens - Google Lens for Screen Search & Images – fegckejpfnlmfgkfjpinlbgmeeijjkel
QuickLens - Search Screen with Google Lens – kdenlnncndfnhkognokgfpabgkgehodd
Password Protect PDF – jamminefolhgepgihbmcjjhgldbfcikp
A támadók által létrehozott bővítmények:
PixelCheck – fcgdejjichpgfaaafflplhfijcnieopb
Creative Library - Ad Spy Tool – cfpnjdbpojpcongfaefcamjbaolpelcd
Website Traffic Checker: MirrorSphere SEO Stats – aapdalkmclfaahehnmicbglkohkldhne
Site Signal - Website Traffic & SEO Checker – dkdadldmiefjldmegbjbnhhfddnkhlhm
SEO Pulse Pro - Website Traffic & SEO Analyzer – fjmlhlkccegopebcllcmafahkmeejpph
Private Crypto News Reader – iekoapohahgmogbagegmcgplbkikcgke
Blockfolio: Address Monitor – ahpnnnjbnfbhoikhohglpohnoocjcoco
Crypto Rates & Fiat Converter – oeacadlaclegkkkdehjmiifnjhcekclj
Crypto Alerter: Price Alarms & Volatility Warnings – jmlgannjlbliikgcaieomgmcnfplglea
DeFi Pulse Tracker – lhmcajhgadanidbopgaoobjlldegjmke
Crypto Price Badge: Quick Glance – gfackggoapepdmnjnkblogdcjpgcjiak
Multi-Chain Explorer – hfijkbdkpidafdbeebnnkhfccildbcle
LedgerLook: Wallet Checker – pcngchfbfgejllcbhmeadjhiebebiome
Meta & Facebook Ad Library Spy — FeedX-Ray – aodkjdeghbjiaienipfjkbpcikkacbcp
Egy figyelmeztetés a listához: több nemzetközi cikkben hibásan, egy karakterrel rövidebben szerepel két azonosító. A Chrome-bővítmények azonosítója mindig pontosan 32 karakter, és csak az a-tól p-ig terjedő betűket tartalmazza. Ha valahol 31 karakteres azonosítót látsz, az elgépelés.
Hányan érintettek valójában?
Erről érdemes tisztán beszélni, mert sok helyen félreírják. A gyakran idézett 80 ezres szám nem áldozatszám: ez egyetlen bővítmény felhasználói bázisa, a Chrome-os és az Edge-es változat összeadva. A kutatók a többi tizenhét bővítményhez nem tettek közzé felhasználószámot, tehát a kampány valódi mérete nem ismert. Lehet lényegesen nagyobb is.
Az viszont tudható, hogy a kampány nem mai keletű: a kutatás szerint a mögötte álló csoport technikái 2024 februárjáig visszavezethetők, az aktív időszak pedig nagyjából az elmúlt fél év.
A legfontosabb rész: a boltból való törlés nem törli a gépedről
Ez az a pont, ahol a legtöbb cikk félrevezet, pedig ez a gyakorlati lényeg.
Amikor a Google eltávolít egy bővítményt a Chrome Web Store-ból, azzal csak az új telepítéseket állítja meg. A már feltelepített példány a te gépeden marad. A Google saját dokumentációja szerint a kártevőnek minősített bővítményeket a Chrome automatikusan letiltja – de nem távolítja el. Ott marad a profilodban, a fájljaival együtt, és neked kell kézzel kitörölnöd.
Ráadásul nem minden bővítmény kapja meg ugyanazt a besorolást. A Google a súlyosabb esetekben „kártevő” jelzést ad, ilyenkor a Chrome letiltja, és a felhasználó nem tudja egyszerűen visszakapcsolni. Az enyhébb, „nemkívánatos szoftver” besorolásnál viszont a Chrome csak figyelmeztet, és a felhasználó tudomásul veheti a figyelmeztetést, és tovább futtathatja a bővítményt. A fenti listán mindkét besorolásra van példa – ezért nem elég abban bízni, hogy „a Google már megoldotta”.
És a legfontosabb: a letiltás nem visszamenőleges. Ami jelszó, süti, hozzáférési kulcs vagy helyreállítási kifejezés egyszer kiment a gépedről, az kint van.
Így ellenőrizd, hogy érintett vagy-e
Chrome-ban:
Írd be a címsorba: chrome://extensions, majd jobb fent kapcsold be a Fejlesztői módot. Ettől minden bővítmény kártyáján megjelenik az azonosítója.
A leggyorsabb módszer: illeszd be a címsorba a chrome://extensions/?id= címet, mögé pedig a fenti listáról egy azonosítót. Ha nem kapsz találatot, az a bővítmény nincs fent nálad. Így végig lehet nyargalni mind a tizennyolcon.
A Részletek oldalon nézd meg az Engedélyek és a Webhely-hozzáférés részt. Ha azt látod, hogy „Az összes webhelyen”, illetve hogy a bővítmény minden oldalon olvashat és módosíthat mindent, az önmagában nem bűn – de pontosan ez az, amire ezeknek a kártevőknek szükségük volt.
Futtasd le a chrome://settings/safetyCheck címen a biztonsági ellenőrzést. Ez külön kigyűjti azokat a bővítményeket, amelyeket a Google kártevőként vagy szabálysértőként kezel.
Nézd meg a chrome://policy oldalt is. Ha itt olyan bővítmény szerepel, amit nem te tettél fel, azt nem tudod a szokásos módon eltávolítani – azt a telepítő program vagy a beállított házirend rakta oda.
Edge-ben: ugyanez, csak edge://extensions és edge://policy címen. Fontos: az Edge-es azonosítók nem egyeznek a Chrome-osokkal, ugyanaz a bővítmény más azonosítót kap a két boltban. Ezért szerepel a listán a „Allow Copy” külön sorban.
És egy dolog, amiről könnyű megfeledkezni: ha be van kapcsolva a szinkronizálás, a bővítmény ott lehet a többi gépeden is, sőt vissza is telepítheti magát. Minden eszközön és minden böngészőprofilban nézd meg, ne csak azon, amelyik előtted van.
Mit tegyél, ha megtaláltad valamelyiket?
Töröld a bővítményt – ne csak kikapcsold.
Jelentkezz ki mindenhonnan. A jelszóváltoztatás önmagában kevés, mert az ellopott munkamenet-sütik a régi jelszóval is működnek. A fontosabb szolgáltatásoknál keresd meg a „kijelentkezés minden eszközről” funkciót.
Változtass jelszót mindenhol, ahova a fertőzött időszakban bejelentkeztél. Ez sajnos nem szűkíthető le a kriptós oldalakra: a jelszólopó modul minden oldalon dolgozott.
Kapcsold be a kétlépcsős azonosítást ott, ahol még nincs.
Ha kriptotárcád van: ha valaha beírtad a helyreállítási kifejezésedet egy böngészőben megjelenő ablakba, azt a tárcát tekintsd elveszettnek. Hozz létre újat, és vidd át rá az eszközeidet. Egy kiszivárgott helyreállítási kifejezést nem lehet „visszavonni”.
Miért pont most veszélyes ez?
Van egy időzítés, ami miatt ez a történet a szokásosnál kellemetlenebb. Augusztus 31-én a Google kisöpörte a Chrome Web Store-ból az összes régi, Manifest V2-es bővítményt. Ezek listája megszűnt, letölteni és újratelepíteni sem lehet őket többé.
Pontosítsunk, mert ezt is sokan félreírják: a felhasználók gépén ezek a bővítmények nem most álltak le, hanem több mint egy éve, 2025 júliusában, a Chrome 138-cal. Ami augusztus 31-én történt, az a katalógus végleges kiürítése volt.
A gyakorlati következmény viszont pont az, ami itt számít: most nagyon sokan keresnek pótlást a kiesett reklámblokkolójukra, jelszókezelőjükre, letöltőjükre. Vagyis pont akkor kezd tömeg új bővítményeket telepíteni, amikor a legtöbb fertőzött darab kering. Erről bővebben is írtunk a uBlock Origin megszűnéséről szóló cikkünkben.
Ha pedig VPN-bővítményt keresel, arra külön érdemes figyelni: nemrég 737 hamis VPN-bővítményt találtak ugyanebben a boltban.
Az Edge-felhasználóknak külön rossz hír
A kampány egyik legtanulságosabb részlete az, hogy mi történt az Edge-es változattal. Miután a Chrome-os párját leleplezték, a támadók augusztus 14-én új verziót adtak ki az Edge-bolti bővítményhez, benne friss vezérlőszerverrel – és az még hetekig elérhető maradt. A Microsoft azóta eltávolította, de erről nem adott ki közleményt.
Ez nem egyedi eset: az Edge bővítménybolt ellenőrzése rendszeresen lassabb a Google-énál. Ha Edge-et használsz, ez önmagában is ok arra, hogy szűkösebbre vedd, mennyi bővítményt engedsz be.
Hogyan előzhető meg legközelebb?
Az kellemetlen ebben a támadási módban, hogy a szokásos jó tanácsok jórészt nem működnek. A bővítmény a hivatalos boltból jött, jó értékelései voltak, sok felhasználója, és éveken át tisztességesen működött. Nincs olyan, hogy „csak megbízható helyről telepíts”, mert ez megbízható hely volt.
Ami viszont valóban segít:
Legyen kevés bővítményed. Ez a legfontosabb és a legunalmasabb tanács. Minden felesleges bővítmény egy örökre nyitva hagyott ajtó, aminek bármikor gazdát cserélhet a kulcsa.
Évente nézd át a listát, és dobd ki, amit nem használsz. Amit fél éve nem indítottál el, arra nincs is szükséged.
Nézd meg, mit kér. Egy jegyzetelő bővítménynek nincs szüksége arra, hogy minden oldalon mindent olvasson és módosítson.
Kriptotárcához használj külön böngészőprofilt, bővítmények nélkül – vagy még jobb, külön gépet vagy hardveres tárcát, amelynek a helyreállítási kifejezését soha, semmilyen körülmények között nem gépeled be böngészőbe.
Ne feledd, hogy a Firefoxban másképp működik. A Mozilla két szintű tiltólistát használ, és a súlyos esetekben a felhasználó nem tudja visszakapcsolni a letiltott kiegészítőt. A Firefox emellett továbbra is támogatja a régi bővítménymodellt, tehát ott a teljes értékű tartalomszűrők is működnek.
Gyakran ismételt kérdések
Honnan tudom biztosan, hogy nálam nincs fent?
Írd be a chrome://extensions/?id= címet, mögé illeszd a fenti listáról az azonosítót, és nézd meg, kapsz-e találatot. Ezt mind a tizennyolccal érdemes eljátszani, mert a bővítmények neve átírható, az azonosítójuk viszont nem.
A Google már törölte őket, akkor nem vagyok veszélyben, igaz?
A boltból törölték őket, tehát új telepítés nem lehetséges. A már feltelepített példányt viszont a Chrome legfeljebb letiltja, eltávolítani nem távolítja el – és ami adatot korábban elloptak, azt semmilyen böngészőbeállítás nem hozza vissza.
Csak kriptós felhasználókat érint?
Nem. A kriptós rész a leglátványosabb, de a bővítményekben volt egy olyan modul is, amely minden weboldalon minden beírt jelszót és e-mail-címet figyelt.
Mi az a ClickFix, amit említesz?
Olyan támadás, amelyben egy weboldal vagy egy ablak arra kér, hogy másolj be egy parancsot a parancssorba vagy a Futtatás ablakba, jellemzően „hiba javítása” vagy „frissítés” ürügyén. Sosem valódi. Ha ilyennel találkozol, zárd be az oldalt.
Az Edge biztonságosabb ebből a szempontból?
Ebben az esetben nem volt az: az Edge-es változat hetekkel tovább maradt elérhető, mint a Chrome-os.
Akkor most ne telepítsek semmilyen bővítményt?
Nem erről van szó. Arról viszont igen, hogy érdemes keveset tartani belőlük, átnézni, mit kérnek, és időnként kitakarítani a listát.
A hozzászóláshoz kérjük, jelentkezz be.