As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Microsoft derrubou uma operação de extensões maliciosas na loja de Edge que merece uma leitura cuidadosa porque mistura técnicas avançadas de evasão com um objetivo simples: roubar credenciais e gerar fraude publicitária rentável. Sob o nome StegoAd, a campanha uniu esteganografia — ocultar código dentro de arquivos aparentemente inocuos — com uma infraestrutura de comando e controle muito cuidada, e a Microsoft atribui 119 extensões a um único ator ativo desde pelo menos 2021.
O mais preocupante não é apenas a quantidade, mas a engenharia por trás do sigilo. As extensões aparentavam ser ferramentas legítimas —bloqueadores de anúncios, VPNs, downloadres de vídeo, tradutores — e funcionavam no visível, ganhando relatos enquanto o código malicioso permanecia dormindo até que se cumpriam múltiplos controles de evasão. Os operadores incorporaram JavaScript após o marcador IEND de PNGs, migraram para o WebP e depois para fontes WOFF2 usando faixas de glifos ou metadados, e em variantes mais sofisticadas deixaram a “carga” fora do pacote e a serviram de servidores C2 apenas a clientes que superavam filtros de impressão digital e User‐Agent. Esse uso sistémico de esteganografia dentro de ícones e fontes é raro e difícil de detectar com scanners estáticos.

O impacto conhecido inclui a inserção de anúncios, sequestro de comissões de afiliados e redesireções de pesquisas, mas os artefatos recuperados mostram um risco maior: um backdoor capaz de executar JavaScript remoto, roubo de credenciais do Google e códigos de segundo fator, exfiltração de cookies para sequestro de sessões e leitores de credenciais do WordPress. A Microsoft detectou que os identificadores do Google Analytics foram usados como telemetria encoberta, o que oferecia ao operador painéis em “quase tempo real”. A campanha também aproveitou Cloudflare Workers e GitHub Pages como capa de proxy e hospedagem para seus balizas, e manteve vários domínios C2 com failover automático.
Note-se que o número máximo de instalações relatados, até 2,6 milhões, é um teto teórico; técnicas como a ativação retardada por dias, a validação servidor-lado e portas de execução aleatória (por exemplo, executar apenas em 10% dos clientes) reduzem a taxa de ativação e complicam a contabilidade de vítimas reais. Mesmo assim, exposição potencial e persistência do ator em múltiplas extensões e versões (incluindo a migração de Manifest V2 para V3) falam de uma operação madura e adaptável.
Se você usa Edge, o imediato é contrastar suas extensões com os indicadores publicados e tomar medidas: abra edge://extensions e compara os IDs instalados; se você encontrar uma coincidência, desinstala a extensão, muda senhas de contas sensíveis (Google, WordPress, banca), veja a atividade de acesso recente e habilita métodos de autenticação mais robustos. Limpar cookies e sessões, fechar sessão nos serviços críticos e revogar tokens ou sessões ativas podem mitigar o roubo de sessões. Para instruções sobre chaves de segurança e autenticadores resistentes a este tipo de exfiltração, o guia do Google sobre chaves de segurança WebAuthn é um recurso útil: https://support.google.com/accounts/answer/6103523.

Os administradores de TI devem considerar políticas de restrição de extensões, bloqueio por lista branca e auditorias periódicas de permissões de extensões em ambientes gerenciados. Também é aconselhável rever a configuração de atualizações automáticas e aplicar controles de integridade para detectar alterações nos arquivos de extensão ou ícones que não devem conter código executável. Informações adicionais sobre o ecossistema de extensões e como o Manifest V3 evolui estão disponíveis na documentação de Chromium: https://developer.chrome.com/docs/extensions/mv3/.
Além da reação individual, StegoAd destaca duas lições estratégicas: primeiro, o risco da cadeia de fornecimento de extensões, onde desenvolvedores comprometidos ou contas fraudulentas podem distribuir código malicioso de forma muito eficiente; e segundo, a necessidade de combinar detecção estática com sinais dinâmicas e análises comportamentais para descobrir ameaças que usam camadas de ofuscação e entrega condicionada. A Microsoft publicou um relatório técnico com indicadores e recomendações que convém rever em detalhe para equipes de resposta e pesquisadores: https://www.microsoft.com/security/blog/.
Finalmente, a atribuição aponta para sobreposições com campanhas anteriores como GhostPoster e ShadyPanda e domínios ligados a DarkSpectre, sugerindo que atores com acesso a recursos e continuidade operacional estão iterando sobre técnicas testadas. A lição prática para qualquer utilizador é clara: seja selectiva com extensões, limite de permissões, use autenticação forte (preferivelmente chaves de segurança) e actue rapidamente diante da suspeita de compromisso. A ameaça não é puramente teórica: já passou despercebida durante anos e só foi interrompida por uma eliminação massiva; a próxima vez, a diferença entre detectar ou sofrer o roubo de credenciais pode estar em medidas preventivas simples, mas constantes.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...