Вредоносное расширение Firefox нацелилось на сессии Google
Исследователи Socket выявили расширение для Firefox pdf-para-texto@extensao.local, замаскированное под утилиту для верификации личности в PDF. Его опубликовали в магазине дополнений Firefox 3 сентября 2026 года, а вредоносную функциональность добавили в версии 1.4 от 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и использует локализованный контент, в том числе приманку с португальской верификацией PDF.
Получение вредоносной логики после установки
Расширение разработали так, чтобы обходить статический анализ и проверку при публикации. Поставляемые файлы manifest.json, content.js и background.js не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек для кражи данных или кода для похищения учётных данных. Вместо этого background.js работает как универсальный интерпретатор: после установки он получает конфигурацию и инструкции через browser.storage.local.
Расширение запрашивает разрешения webRequest и storage, а также доступ к доменам Google. Его контент-скрипты запускаются в начале загрузки документа на *.google.com и *.gusercontent.com. Расширение также изменяет интерфейс WebAuthn PublicKeyCredential: проверки возможностей всегда показывают наличие платформенного аутентификатора или ключа доступа (passkey).
После установки обработчик runtime.onInstalled ждёт пять секунд, а затем открывает hxxps://pdf[.]gusercontent[.]com/oninstalled. Этот домен-двойник контролируют злоумышленники, он имитирует легитимный домен Google googleusercontent.com. Страница загрузки выполняет скрипт с сервера злоумышленника. Скрипт отправляет сообщения расширению и заставляет фоновый рабочий процесс разобрать и сформировать вредоносный код для выполнения. В результате расширение активируется без вредоносного поведения в исходном пакете.
Перехват аккаунтов Google
После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует с контент-скриптами и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы accounts.google.com, которые посещает жертва. Вредоносная программа предназначена для перехвата сессионных cookie Google, а также для получения значения сброса пароля, контролируемого или предоставленного злоумышленником, когда Google запускает процедуру сброса.
Текущая пользовательская база кампании и ожидаемое воздействие невелики. Socket считает, что затронутые профили браузеров и аккаунты Google следует считать скомпрометированными: украденные сессии, учётные данные и данные, связанные с аутентификацией, могут позволить перехватить аккаунт.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



