Вредоносное расширение Firefox нацелилось на сессии Google

Исследователи Socket выявили расширение для Firefox pdf-para-texto@extensao.local, замаскированное под утилиту для верификации личности в PDF. Его опубликовали в магазине дополнений Firefox 3 сентября 2026 года, а вредоносную функциональность добавили в версии 1.4 от 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и использует локализованный контент, в том числе приманку с португальской верификацией PDF.

Получение вредоносной логики после установки

Расширение разработали так, чтобы обходить статический анализ и проверку при публикации. Поставляемые файлы manifest.json, content.js и background.js не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек для кражи данных или кода для похищения учётных данных. Вместо этого background.js работает как универсальный интерпретатор: после установки он получает конфигурацию и инструкции через browser.storage.local.

Расширение запрашивает разрешения webRequest и storage, а также доступ к доменам Google. Его контент-скрипты запускаются в начале загрузки документа на *.google.com и *.gusercontent.com. Расширение также изменяет интерфейс WebAuthn PublicKeyCredential: проверки возможностей всегда показывают наличие платформенного аутентификатора или ключа доступа (passkey).

После установки обработчик runtime.onInstalled ждёт пять секунд, а затем открывает hxxps://pdf[.]gusercontent[.]com/oninstalled. Этот домен-двойник контролируют злоумышленники, он имитирует легитимный домен Google googleusercontent.com. Страница загрузки выполняет скрипт с сервера злоумышленника. Скрипт отправляет сообщения расширению и заставляет фоновый рабочий процесс разобрать и сформировать вредоносный код для выполнения. В результате расширение активируется без вредоносного поведения в исходном пакете.

Перехват аккаунтов Google

После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует с контент-скриптами и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы accounts.google.com, которые посещает жертва. Вредоносная программа предназначена для перехвата сессионных cookie Google, а также для получения значения сброса пароля, контролируемого или предоставленного злоумышленником, когда Google запускает процедуру сброса.

Текущая пользовательская база кампании и ожидаемое воздействие невелики. Socket считает, что затронутые профили браузеров и аккаунты Google следует считать скомпрометированными: украденные сессии, учётные данные и данные, связанные с аутентификацией, могут позволить перехватить аккаунт.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных