191 aktiivista uhkaa
Huijausvahti

Suosittu selainlaajennus vaihtoi omistajaa ja muuttui vakoiluohjelmaksi

· · Aktiivinen · Tietoturva
Suosittu selainlaajennus vaihtoi omistajaa ja muuttui vakoiluohjelmaksi

Päivitys ei pyytänyt uusia lupia, joten käyttäjät eivät huomanneet mitään ennen kuin laajennus alkoi vakoilla heitä.

Tiivistelmä

Tietoturvayhtiö Socket paljasti 19 haitallisen Chrome- ja Edge-laajennuksen kampanjan, jossa viisi alun perin turvallista laajennusta ostettiin kehittäjiltään ja muutettiin vakoiluohjelmiksi tavallisen näyttävän päivityksen kautta. Chrome-versiot on poistettu kaupasta, mutta lippulaivalaajennuksen Edge-versio oli Socketin raportin mukaan yhä käytössä uudella komentopalvelimella.

Selainlaajennus, joka on toiminut moitteettomasti kuukausia tai jopa vuosia, voi muuttua vakoiluohjelmaksi ilman että käyttäjä tekee mitään väärin.

Tietoturvayhtiö Socket paljasti elokuun lopussa kampanjan, jossa rikolliset ostivat viisi toimivaa ja turvalliseksi todettua Chrome- ja Edge-laajennusta niiden alkuperäisiltä kehittäjiltä ja muuttivat ne vakoiluohjelmiksi tavallisen näyttävän päivityksen kautta.

Kampanjan nimi on Superior, ja siihen kuuluu yhteensä 19 haitallista laajennusta.

Viisi niistä oli alun perin oikeita, laajasti käytössä olleita työkaluja. Suosituin oli "Enable Right Click & Copy", jota käytti noin 70 000 Chrome-käyttäjää ja noin 10 000 Edge-käyttäjää siinä vaiheessa, kun se muuttui haitalliseksi.

Samaan joukkoon kuuluivat RapidLens, QuickLens, Password Protect PDF sekä Edge-laajennus Allow Copy. Kaikki viisi olivat tyyppiä, joka tarvitsee sivun sisältöön laajan pääsyn jo laillisena työkaluna, kuten oikean napsautuksen sallija, OCR-tunnistin tai PDF-muokkain.

Loput 14 laajennusta rikollinen rakensi alusta asti huijaustarkoitukseen. Suurin osa naamioitui kryptovaluuttatyökaluiksi nimillä kuten PixelCheck, Private Crypto News Reader, "Blockfolio: Address Monitor", "DeFi Pulse Tracker" ja "Multi-Chain Explorer", ja ne oli suunnattu erityisesti kryptovaluuttojen omistajille, jotka etsivät seuranta- tai kurssisovelluksia.

Laajennuksen omistajanvaihto

Selainlaajennuksia voidaan ostaa ja myydä kehittäjien kesken. Ostaja voi julkaista tavallisen näyttävän päivityksen, joka lisää haitallista koodia ilman uutta lupapyyntöä, koska laajennuksella on jo ennestään laaja pääsy selaimeen. Siksi entuudestaan turvallinen laajennus voi muuttua vaaralliseksi ilman näkyvää varoitusmerkkiä.

Socket kertoo, että haitalliset laajennukset tallensivat kirjautumistietoja ja lomakkeiden sisältöä, keräsivät selaushistoriaa ja varastivat Facebookin ja LinkedInin istuntotietoja. Ne myös ohjasivat kryptovaluuttasiirtoja uudelleen useilla lohkoketjuilla, mukaan lukien Ethereum-yhteensopivat ketjut, Solana ja Tron, ja näyttivät Ledgeriä ja Trezoria jäljitteleviä valesivuja lompakon palautuslauseen kalastamiseksi. Kohteina olivat muun muassa Coinbasen, Binancen, Krakenin ja MetaMaskin käyttäjät.

Osa laajennuksista näytti myös väärennettyjä selaimen päivityskehotteita, joiden tarkoitus oli saada käyttäjä ajamaan haitallisia komentoja itse.

Tekniikan ytimessä laajennukset upottivat sivuille piilotettuja elementtejä, joiden kautta ne saivat laajat oikeudet sivun sisältöön, ja pitivät jatkuvasti yhteyttä rikollisten omaan palvelimeen uusien komentojen varalta.

Uhka on yhä osittain voimassa

Google on poistanut kaikki merkityt versiot Chrome Web Storesta. Edge-kaupassa "Enable Right Click & Copy" kuitenkin julkaistiin uudelleen 14.8.2026 uudella versionumerolla ja uudella komentopalvelimella, ja se oli Socketin 27.8.2026 julkaiseman raportin mukaan yhä ladattavissa.

Omistajanvaihtoon perustuva menetelmä ei ole uusi. Socket jäljittää tekniikan ainakin DomainToolsin helmikuussa 2024 tekemään tutkimukseen ja Secure Annexin erilliseen havaintoon, joten kyse on toistuvasta toimitusketjuriskistä eikä yksittäisestä tapauksesta.

Traficomin Kyberturvallisuuskeskus varoitti helmikuussa 2026 yleisellä tasolla selainlaajennusten tietoturvariskeistä. Tiedote julkaistiin kuukausia ennen tätä kampanjaa, eikä se koske suoraan Superior-kampanjaa, mutta sen ydinviesti pätee tähänkin tapaukseen: laajennuksen oikeudet kannattaa tarkistaa säännöllisesti, ei vain asennushetkellä.

Tunnistusmerkit

  • Chrome- tai Edge-laajennus nimeltä Enable Right Click & Copy, RapidLens, QuickLens, Password Protect PDF tai Allow Copy on tai on ollut asennettuna
  • Selain näyttää yllättäen "selaimen päivitys" -kehotteen, joka pyytää ajamaan komentoja
  • Kryptolompakon siirto menee eri osoitteeseen kuin syötit

Mitä tehdä

  • Tarkista asennetut laajennukset osoitteessa chrome://extensions tai edge://extensions ja vertaa nimiä tähän listaan
  • Jos jokin viidestä ostetusta laajennuksesta oli asennettuna, vaihda sen aikana käytetyt salasanat, aloita sähköpostista, pankista ja kryptopörsseistä
  • Jos käytät kryptolompakkoa ja jokin 19 laajennuksesta on ollut asennettuna, siirrä varat uuteen lompakkoon uudella palautuslauseella äläkä luota vanhaan
  • Poista laajennukset, joita et enää käytä, ja suhtaudu vanhan laajennuksen yllättävään päivitykseen harkiten hyväksynnän sijaan
  • Epäillystä väärinkäytöstä voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi

Lähteet

Lue myös