Startsida Datorer & mjukvara Dessa Chrome-tillägg samlar in dina lösenord och kontodata: Kolla om...

Dessa Chrome-tillägg samlar in dina lösenord och kontodata: Kolla om du har dem installerade

Dessa Chrome-tillägg samlar in dina lösenord och kontodata: Kolla om du har dem installerade
Illustrationsbild / AI-genererad

Fler än 100 tillägg i Chrome Web Store har åkt fast för att stjäla inloggningar och surfdata från miljontals användare hittills i år.

Kampanjerna har rullat i Googles egen butik, ofta gömda bakom populära kategorier som fejkade AI-assistenter, Telegram-verktyg och tillägg som lovar att förbättra YouTube eller TikTok. De flesta ser helt oskyldiga ut när du installerar dem.

Cybersäkerhetsforskare hos LayerX har identifierat en samordnad operation som kallas AiFrame, där mer än 30 tillägg utgav sig för att vara AI-assistenter som ChatGPT, Claude, Gemini och Grok. Kampanjen nådde över 260 000 användare och ett enda tillägg med namnet ”AI Assistant” laddades ner mer än 50 000 gånger innan det upptäcktes.

Så gömmer sig koden i Chrome Web Store

Tricket är enkelt men effektivt. Tilläggen visar sitt gränssnitt via en fullskärms-iframe som hämtar innehåll från en extern server. Eftersom själva koden ligger på fjärranslutna servrar granskas den aldrig av Google när tillägget släpps in i butiken, förklarar Malwarebytes.

Angriparna använder också ”extension spraying”, där samma skadliga kod släpps i många olika förpackningar under olika namn. Tas ett tillägg bort dyker nästa upp direkt.

Fyra kategorier att kontrollera direkt

I april rapporterade BleepingComputer om ytterligare en kampanj där över 100 tillägg publicerats via fem olika utgivaridentiteter. Fyra kategorier gick igen och är värda en extra koll i din egen webbläsare:

  • Fejkade AI-assistenter som utger sig för att vara ChatGPT, Gemini, Claude eller Grok

  • Sidobars och verktyg för Telegram, som enligt forskarna kunde kapa Telegram Web-sessioner var 15:e sekund

  • ”Förbättrare” för YouTube och TikTok samt spel som slots och Keno

  • Översättningstillägg och småverktyg där en ny ägare bakvägen laddat in datainsamling

Kampanjen kopplas till en misstänkt rysk malware-as-a-service-operation, och tilläggen försökte bland annat komma åt Google OAuth2 Bearer-token, den kortlivade nyckel som ger appar tillgång till ditt Google-konto.

Det handlar inte bara om småaktörer

Även etablerade tillägg kan förändras över en natt. I juli avslöjades att utvecklarverktyget ModHeader, med runt 1,6 miljoner installationer i Chrome och Microsoft Edge, hade fått in vilande kod för att extrahera domäner från besökta URL:er, kryptera dem med en fördefinierad AES-GCM-nyckel och skicka paketen till en extern server. Funktionen var pausad i den granskade versionen men kunde aktiveras via en helt vanlig uppdatering utan att be om nya behörigheter.

Så rensar du i din webbläsare

Öppna `chrome://extensions/` i adressfältet och gå igenom listan. Slå på utvecklarläget uppe till höger, så visas det unika 32 tecken långa ID:t för varje tillägg, vilket är säkrare än namnet eftersom skadliga kopior ofta stjäl namn från äkta appar.

Klicka bort allt du inte känner igen eller inte längre använder. Dyker ett tillägg upp igen efter omstart, är det ett tecken på att en policy, en registerpost eller en annan skadlig komponent tvingar in det på nytt, och då behöver hela datorn kontrolleras.

Google Chrome dominerar webbläsarmarknaden i Sverige, och de flesta som använder webbläsaren har minst ett tillägg installerat. Att gå igenom listan är ett par minuters jobb, men det är ofta det enda som skiljer ett aktivt Google-konto från ett konto som redan läckt.

Ads by MGDK