TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32722 18
CTT Report Hub #ParsedReport #CompletenessLow 23-09-2026 Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts https://socket.dev/blog/firefox-google-account-takeover Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----

Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.

Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).

После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.

После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →