#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----
Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.
Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).
После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.
После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
Post #32722
18
CTT Report Hub #ParsedReport #CompletenessLow 23-09-2026 Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts https://socket.dev/blog/firefox-google-account-takeover Report completeness: Low Threats: Credential_stealing_technique Victims:…