As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um grupo de extensões maliciosas para o Google Chrome, que se faziam passar por ferramentas de produtividade e segurança voltadas para plataformas de recursos humanos e ERP empresariais, foi detectado extraindo credenciais de acesso e sabotando páginas de gerenciamento pensadas para responder a incidentes. A pesquisa foi publicada pela assinatura de cibersegurança Socket, que identificou cinco complementos dirigidos a serviços como Workday, NetSuite e SAP SuccessFactors; em conjunto somavam mais de 2.300 instalações.
Na aparência, eram utilitários concebidos para facilitar a gestão e acelerar fluxos de trabalho em ambientes corporativos: tabuleiros para gerenciar contas múltiplas, pressupostos controles de segurança ou acessos “premium” a funções. No entanto, sob essa fachada, compartilhavam um backend e padrões de código muito semelhantes, o que sugere uma operação coordenada apesar de serem publicados com diferentes nomes e marcas.

A campanha empregou três táticas principais: extração e envio de cookies de autenticação para servidores de comando e controle, manipulação do DOM para remover ou redireccionar páginas administrativas chave, e injeção bidirecional de cookies que permite tomar sessões ativas. Socket documenta que várias das extensões estavam programadas para capturar periodicamente um cookie de sessão chamado “__session” associado aos domínios-alvo – cookies contêm tokens de acesso ativos – e as transmitiam o atacante a cada minuto, o que permitia manter o controle mesmo se o usuário cerraba e voltasse a abrir sessão.
Além de roubar tokens, dois dos plugins detectados atuavam como um bloqueio deliberado de funções de resposta: mediante a detecção do título das páginas, eliminavam o conteúdo ou redirigiam os administradores fora de telas dedicadas à segurança e gestão de sessões. De acordo com os resultados, um dos suplementos interferia com dezenas de páginas administrativas (incluindo políticas de autenticação e controlo de faixas IP) e outro ampliava essa lista adicionando controles de senhas, desativação de contas, dispositivos 2FA e registros de auditoria. Interromper o acesso a essas páginas pode impedir que as equipes de segurança actuem contra uma intrusão, com consequências graves em ambientes empresariais.
A extensão com comportamento mais perigoso, publicada sob uma marca diferente, incorporava também a capacidade de injetar cookies recebidos do servidor do atacante diretamente no navegador de uma vítima. Com essa técnica, um atacante pode restaurar uma sessão autenticada sem conhecer a senha ou sortear explicitamente um fator adicional de autenticação, o que abre a porta para a tomada de controle imediata de contas críticas.
Embora o número de instalações detectadas — mais de 2.300 — não seja em massa em comparação com outras campanhas, o impacto potencial é desproporcionado: credenciais válidas para plataformas empresariais são um ativo muito valioso que pode alimentar roubos de dados em grande escala, extorsão e implantação de ransomware. Pior ainda, a declaração de privacidade e as fichas das extensões não advertiam sobre a coleta de tokens ou a alteração de páginas administrativas, pelo que as vítimas não teriam podido antecipar nem consentir esse comportamento.
Socket notificou o Google sobre extensões e, no momento da publicação do relatório, as entradas afectadas parecem ter sido eliminadas do Chrome Web Store. Ainda assim, a detecção e a retirada não revertem necessariamente o risco para quem já tenha instalado algum destes complementos: é imprescindível que os equipamentos de segurança corporativos investiguem possíveis acessos não autorizados e actuem em conformidade.
Se você acha que você usou uma dessas extensões, o razoável é informar imediatamente sua equipe de segurança, desinstalar o complemento e proceder a invalidar sessões e credenciais nas plataformas afetadas. O Google oferece instruções para gerenciar e remover extensões em seu centro de ajuda ( Como remover extensões no Chrome) e os responsáveis TI devem considerar a revogação de tokens, a mudança de senhas, a revisão de logs de acesso e a rotação de chaves ou certificados pertinentes.

Para organizações e administradores, este incidente é um lembrete de que as extensões do navegador são uma superfície de ataque que requer controles corporativos: políticas de uso, listas brancas de plugins, revisões periódicas e monitoramento de comportamentos anormais. As recomendações de agências de segurança e centros nacionais, como o NCSC do Reino Unido, oferecem diretrizes práticas para reduzir o risco associado a extensões maliciosas.
As empresas devem igualmente rever os seus processos de resposta: bloquear o acesso de administradores a ferramentas de gestão é uma técnica deliberada para impedir a contenção, pelo que a segregação de funções, o controlo rigoroso de privilégios e a capacidade de agir a partir de ambientes de administração isolados tornam-se medidas-chave. Para usuários e responsáveis pela segurança que necessitem de revisar políticas de publicação e comportamentos aceitáveis no mercado de extensões, a documentação oficial do programa da Chrome Web Store é um ponto de partida útil ( Política do Chrome Web Store).
A lição principal é simples: nem tudo o que parece uma “herramienta de gestão” é. Manter uma postura crítica contra extensões que solicitam permissões amplas e verificar fontes confiáveis antes de instalar São hábitos que hoje podem impedir que uma simples instalação se torne uma brecha que comprometa dados corporativos críticos. Para aprofundar os detalhes técnicos e ver a evidência reunida pelos pesquisadores, você pode ler o relatório completo de Socket em seu blog ( Relatório do Socket).
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...