Un program malițios a descoperit cum să adauge o extensie de browser pe care nu ai aprobat-o niciodată
Deschide Chrome, scrie chrome://extensions în bara de adrese și uită-te la listă. Tot ce apare acolo ar trebui să fie ceva ce ai ales tu. O grupare braziliană de infractori informatici a petrecut cincisprezece luni ca să spulbere această presupunere.
Elastic Security Labs și-a publicat săptămâna aceasta concluziile despre un set de unelte pe care propriul autor l-a botezat KREMLIN, un nume în spatele căruia nu e nimic rusesc: comentariile din cod sunt în portugheză, momelile imită douăsprezece bănci braziliene, iar tranzacțiile în criptomonedă ale operatorilor se adună în jurul orelor de birou din Sao Paulo. Ceea ce merită atenție în afara Braziliei este tehnica din centrul poveștii. Chrome și Edge țin un fișier care consemnează ce extensii ai aprobat, semnat ca să nu poată fi modificat pe la spatele tău. Acest program scoate din memorie cheile de criptare ale browserului, își copiază extensia în folderul profilului tău, pornește modul dezvoltator și apoi regenerează singur acele semnături. Browserul pornește, găsește actele în regulă și încarcă ceva ce nu ai văzut niciodată.
Se numește AVSync și se citește ca o listă de dorințe: cookie-uri și jetoane de sesiune, taste apăsate în formulare inclusiv parolele, capturi de ecran, istoricul navigării, filele deschise, plus capacitatea de a injecta conținut propriu în paginile pe care le vizitezi. Jetoanele de sesiune contează cel mai mult, pentru că unul furat bagă pe cineva în contul tău fără să aibă nevoie vreodată de parolă sau de codul primit pe telefon. Elastic a numărat 1.515 mașini infectate, 98 la sută dintre ele în Brazilia, în șapte campanii din mai 2025 încoace.
Calea de intrare e banală și complet evitabilă: un fișier JavaScript care sosește sub formă de chitanță bancară, factură sau document de firmă, și pe care cineva trebuie să dea dublu clic. Nimic care chiar este o chitanță nu îți cere să rulezi un fișier .js, iar Windows îți spune tipul real al fișierului dacă activezi extensiile de nume din meniul Vizualizare al Explorer-ului. Verificarea de siguranță din Tendvane trece prin ce s-a instalat pe calculator și ce a fost setat să pornească odată cu Windows, exact acolo unde stă restul acestui set.