Alerta de Segurança: Extensões Maliciosas no Chrome e Edge Furtam Criptoativos e Dados de Navegação
Aprofundamento CEVIU
Aprofundamento
O recente alerta sobre dezenove extensões maliciosas no Chrome e Edge expõe a sofisticação dos ataques de cadeia de suprimentos. Cibercriminosos comprometeram essas ferramentas populares através de atualizações legítimas, inserindo um framework de malware altamente modular. Uma vez ativado, esse código malicioso estabelecia uma conexão criptografada com servidores de comando e controle, baixava módulos JavaScript e, crucialmente, removia os cabeçalhos de Content Security Policy (CSP) de sites visitados. Com o CSP desativado, os atacantes injetavam scripts maliciosos em páginas, permitindo o roubo de criptoativos, dados sensíveis e credenciais de diversas plataformas.
A pesquisa da Socket revelou que esses módulos tinham funcionalidades específicas, como o sequestro de botões "Connect Wallet" para drenar carteiras EVM, Solana e Tron. Também substituíam sites legítimos de hardware wallets, como Ledger e Trezor, por páginas de phishing convincentes. Além disso, a campanha mirava em sessões, tokens e saldos de exchanges e carteiras digitais como Coinbase, Binance e MetaMask, além de registrar credenciais e informações de contas do Facebook e LinkedIn. Essa versatilidade do framework demonstra um esforço contínuo para evoluir e expandir suas capacidades de exfiltração de dados.
O que mudou
Este incidente confirma uma tática que o CEVIU News já havia reportado em março de 2026, na matéria "Aquisições de Extensões do Chrome Transformam Ferramentas de Produtividade em Coletoras de Credenciais Corporativas". Naquele momento, pesquisadores descreviam um padrão de ataque emergente onde criminosos compravam extensões populares de desenvolvedores originais para depois injetar malware. Agora, essa estratégia é uma realidade comprovada: a empresa Socket identificou que cinco das dezenove extensões maliciosas foram adquiridas de seus criadores e subsequentemente contaminadas por meio de atualizações automáticas. O que era um vetor de ataque teorizado e observado em menor escala se tornou um método de compromisso em massa.
Por que isso importa
Ataques que exploram a cadeia de suprimentos de software, especialmente em ferramentas tão ubíquas como extensões de navegador, representam um risco enorme para usuários e empresas. A confiança depositada em softwares e atualizações automáticas é subvertida, tornando a detecção mais difícil. Para organizações, isso significa que mesmo com infraestrutura de segurança robusta, o elo mais fraco pode ser uma ferramenta legítima usada por um colaborador. A vigilância constante sobre as permissões de extensões, auditorias regulares e a implementação de políticas de segurança mais rigorosas são cruciais para mitigar esses riscos e proteger dados financeiros e corporativos.
Linha do tempo
Mais de 300 Extensões Maliciosas do Chrome Flagradas Vazando ou Roubando Dados de Usuários
Aquisições de Extensões do Chrome Transformam Ferramentas de Produtividade em Coletoras de Credenciais Corporativas
Pacotes Maliciosos em npm, PyPI e Crates.io Roubam Carteiras de Criptomoedas, Chaves SSH e Credenciais de Nuvem
Google e Microsoft Removem Extensão Maliciosa ModHeader com 1,6 Milhão de Usuários
Falha Crítica em Extensão Adobe Ameaçou Dados de WhatsApp de Milhões
Ataque de Cadeia de Suprimentos no Ecossistema Rust Compromete Pacote Popular 'arrayref'
Alerta de Segurança: Extensões Maliciosas no Chrome e Edge Furtam Criptoativos e Dados de Navegação
Perguntas frequentes
O que torna essas extensões tão perigosas?
O perigo reside na capacidade de injetar código malicioso através de atualizações automáticas, um processo que a maioria dos usuários considera seguro. Essas extensões maliciosas foram projetadas para contornar proteções, como a remoção de cabeçalhos CSP, e roubar dados sensíveis de criptomoedas, credenciais e informações pessoais sem que o usuário perceba.
Como posso verificar se fui afetado?
Se você usou alguma das dezenove extensões identificadas, o mais seguro é assumir que suas credenciais foram comprometidas. Altere imediatamente as senhas de todas as contas, especialmente aquelas relacionadas a exchanges de criptoativos e serviços financeiros. Se você possui criptomoedas, considere mover seus ativos para uma carteira nova e segura.
O que as empresas podem aprender com este incidente?
Empresas devem implementar políticas rigorosas sobre o uso de extensões de navegador, incentivando apenas as essenciais e de fontes confiáveis. Auditorias regulares e o monitoramento de tráfego de rede podem ajudar a identificar comunicações suspeitas com servidores de comando e controle. A conscientização dos funcionários sobre os riscos da cadeia de suprimentos também é fundamental.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 31 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

