Selainlaajennus voi kaapata tilisi – ohittaa salasanan ja kaksivaiheisen tunnistautumisen
Microsoft poisti kesäkuussa 119 haitallista Edge-laajennusta, ja Chromeen levisi laajennuksen salaa asentava kalastelu. Laajennus näkee kaiken selaimen sisällön, ja yhden istuntoevästeen vienti riittää tilin kaappaukseen.
Tiivistelmä
Selainlaajennuksista on tullut tuore tapa varastaa istuntoevästeitä. Microsoft poisti 119 haitallista Edge-laajennusta, ja Malwarebytes kuvasi Chrome-kalastelun, joka asentaa haitallisen laajennuksen valeyllä. Varastettu istuntoeväste ohittaa sekä salasanan että kaksivaiheisen tunnistautumisen, joten paras suoja on auditoida laajennukset ja kirjautua ulos kaikista istunnoista.
Avaa selaimesi laajennusvalikko ja katso lista läpi. Tunnistatko jokaisen rivin, vai onko mukana jotain, jota et muista itse asentaneesi?
Selainlaajennuksista on tullut kesän tuorein tapa varastaa istuntoevästeitä. Kaksi kesäkuista tapausta näyttää, miten huomaamatonta se on.
Microsoft poisti Edge-kaupasta 119 haitallista laajennusta. Saman toimijan operaatio on ollut käynnissä ainakin vuodesta 2021, ja koodia on levitetty yli 90 kehittäjätilin kautta jaetulla infralla. Asennuspohja ylsi Chromessa, Firefoxissa ja Edgessä yhteensä jopa 2,6 miljoonaan käyttäjään.
Laajennus toimi aluksi täysin aidosti. Vasta kolmesta viiteen päivää asennuksen jälkeen se julkaisi haittakuorman, jolla väistettiin kaupan tarkistukset.
Allekirjoitustemppu oli steganografia. Haittakoodi piilotettiin kuva- ja fonttitiedostoihin, ensin WebP-kuviin ja myöhemmin WOFF2-fontteihin.
Tavoitteena oli varastaa tunnuksia ja pyörittää mainos- ja affiliate-petosta injektoiduilla mainoksilla sekä kaapatuilla komissioilla Amazonin, eBayn ja AliExpressin kaltaisilla alustoilla.
The Hacker Newsin raportin perusteella Koi Security yhdistää operaation kiinalaiseen DarkSpectre-nimiseen toimijaan.
Toinen tapaus iskee suoraan Chromeen. Tietoturvayhtiö Malwarebytes kuvasi 26. kesäkuuta kalastelun, jossa liite naamioidaan PDF-tiedostoksi .pfd.js-kaksoispäätteellä. Tiedosto näyttää ihan tavalliselta dokumentilta, mutta on todellisuudessa sotkettua JavaScriptiä.
Auki klikattuna PowerShell-skripti asentaa haitallisen Chrome-laajennuksen tekeytymällä "ylläpidon hallitsemaksi" käytännöksi. Se kerää evästeet, avatut välilehdet, selatut osoitteet ja selaimen sormenjälkitiedot. Chrome Native Messagingin kautta haittaohjelma ajaa PowerShelliä ja luetteloi koko C-aseman.
– Tässä vaiheessa kyse ei ole enää pelkästä selaimesta vaan koko Windows-koneen kaappauksesta, Malwarebytes toteaa.
Miksi varastettu eväste on niin vaarallinen? Se edustaa jo sisäänkirjautunutta istuntoa.
Istuntoevästeen kaappaus (session cookie theft)
Istuntoeväste on selaimen muistissa oleva todiste siitä, että olet jo kirjautunut sisään. Jos rikollinen varastaa sen, hän pääsee tilillesi ilman salasanaa ja ilman kaksivaiheista tunnistautumista. Salasanan vaihtaminen ei katkaise varastettua istuntoa. Ainoa varma keino on kirjautua ulos kaikista istunnoista.
Kyberturvallisuuskeskus on julkaissut ohjeistusta haitallisista selainlaajennuksista. Ne saavat asennettaessa laajat oikeudet lukea selaimen koko sisällön ja kaikki lomaketiedot, ja käyttäjät tavoitetaan virallisen kaupan jäljitelminä, kaapattujen kehittäjätilien kautta tai valmiiksi aseistettuina laajennuksina.
Kyberturvallisuuskeskus kehottaa asentamaan laajennuksia vain luotetuilta julkaisijoilta ja käymään asennetut laajennukset säännöllisesti läpi.
Suomalaiset käyttävät Chromea ja Edgeä todella paljon, joten riski koskee lähes jokaista. Toistaiseksi vahvistettuja suomalaisuhreja näistä kesäkuun kampanjoista ei ole julkaistu.
Tunnistusmerkit
- Laajennus, jota et muista itse asentaneesi, tai joka on merkitty "organisaatiosi hallinnoimaksi" ilman että työnantajasi on sen asettanut.
- PDF:ksi naamioitu liite, jonka pääte on oikeasti .js tai kaksoispääte kuten .pfd.js.
- Selaimen outo käytös: ylimääräisiä mainoksia, uudelleenohjauksia tai välilehtiä, joita et avannut.
- Laajennus pyytää oikeutta lukea "kaikkien sivustojen tiedot", vaikka sen tehtävä on yksinkertainen.
Mitä tehdä
Auditoi asennetut laajennukset nyt. Chromessa lista löytyy osoitteesta chrome://extensions ja Edgessä osoitteesta edge://extensions.
Poista kaikki, joita et tunnista tai joita et itse asentanut – etenkin "organisaatiosi hallinnoima" -merkityt. Asenna jatkossa laajennuksia vain luotetuilta ja varmennetuilta julkaisijoilta.
Jos epäilet jo joutuneesi kaappauksen kohteeksi, vaihda tärkeimpien tilien salasanat ja kirjaudu sen jälkeen ulos kaikista istunnoista. Ilmoita tapauksesta osoitteeseen ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- The Hacker News (29.06.2026)
- Malwarebytes (26.06.2026)
- Kyberturvallisuuskeskus