SPC Servis PC Brno
Bezpečnost

Nebezpečná rozšíření prohlížeče: jak je poznat

Rozšíření prohlížeče má často víc přístupu k vaší online aktivitě než antivirus. Pokud jste v posledních letech instalovali coupon plugin, AI shrnovač PDF nebo VPN zdarma — tenhle článek je pro vás.

Miroslav Jaroš 10 min čtení
Nebezpečná rozšíření prohlížeče: jak je poznat

Rozšíření prohlížeče („extension“, „add-on“) má v reálu víc přístupu k vašemu životu než většina mobilních aplikací. Vidí, co píšete do bankovního formuláře, vidí cookies, kterými se přihlašujete do Gmailu, a může se v tichosti přihlásit k vašemu Facebooku, i když počítač nikdo nesahá. To není teorie. Tohle se v posledních letech opakovaně potvrdilo u extensions, které měly miliony uživatelů.

Tenhle návod je o tom, jak si v Chrome, Firefoxu a Edge udělat poctivý audit toho, co máte nainstalováno, jak poznat, co je riziko, a co dělat, když narazíte na něco škodlivého.

Proč jsou rozšíření problém, i když je nainstalovali sami sebe

Když si při instalaci kliknete „Přidat do prohlížeče“, prohlížeč zobrazí kratičký dialog s frázemi jako „Číst a měnit všechna data na webech, které navštěvujete“. Devět z deseti uživatelů to potvrdí — jinak by extension nefungovalo. Ale přesně to je ten zápis, kterým rozšíření získává oprávnění, které žádná stažená Windows aplikace nedostane: vidí všechno, co váš prohlížeč vidí, včetně přihlašovacích cookies, čísel karet, e-mailů a obsahu otevřených bankovních stránek.

Druhý problém je, že extension v prohlížeči se sám aktualizuje na pozadí. Pokud původní autor svůj projekt prodá (nebo dostane krásnou nabídku „za 50 000 USD nám prodejte ten projekt s 200 000 uživateli“), nový majitel může do dalšího updatu zabudovat malware — a vám se to nainstaluje samo, bez vašeho souhlasu, bez varování.

To se reálně stalo. Linus Tech Tips v prosinci 2024 ukázal, že populární kupónový plugin „Honey“ tichu přepisoval affiliate kódy, takže si kupon ukrojil sám místo doporučovatele. Mozilla v roce 2024 odstranila více než tisíc rozšíření, která ukrývala spyware nebo cryptominery. Google v Chrome Web Store odstraňuje stovky rozšíření měsíčně — ale často až poté, co byla nasazena u stovek tisíc uživatelů.

Tři cesty, jak se škodlivé rozšíření dostane do prohlížeče

1. Nainstalovali jste si ho sami (nejčastější)

Většinou tak, že vám web nebo YouTuber doporučil „skvělý plugin“. Často je to:

  • VPN zdarma — naprostá většina je placená trackingem nebo prodejem dat. Bezpečná VPN zdarma neexistuje, pokud se nejedná o open-source projekt s reálně placenými servery (např. Mullvad, Proton).
  • Coupon / cashback pluginy — sledují každý nákup, často přepisují affiliate odkazy. Honey byl typický příklad.
  • AI shrnovač PDF / AI překladač webů — některé posílají celý obsah stránky (včetně privátních dokumentů) na vzdálený server. Vždy si přečtěte privacy policy.
  • „Themes“ a kosmetická rozšíření — populární cíl. Stačí změnit jednou téma na zelené a útočník dostal session do vaší pošty.
  • Screen recorder / screenshot tool — některé sledují všechno, co děláte v prohlížeči, ne jen to, co aktivně nahráváte.

2. Bývalý seriózní projekt, který někdo koupil

Autor extension měl 5 let dobré review, 200 000 uživatelů, pak chtěl skončit. Někdo mu nabídl 30-100 tisíc dolarů za projekt. Po prodeji nový majitel vydá update, který obsahuje malware, a všem 200 000 uživatelům se nainstaluje automaticky.

Tohle je nejhůř detekovatelná cesta — extension jste si pořídili v dobré víře, dlouho fungovalo bezvadně, a najednou kradlo hesla. Mozilla zveřejnila několik takových případů, kde se mezi 2022-2024 takhle prodalo víc než 30 rozšíření, která potom byla zneužita.

3. Force-instalace přes malware nebo IT správce firmy

Pokud máte v počítači adware nebo trojan, může vám rozšíření do prohlížeče přidat sám bez vašeho vědomí (zápisem do Windows registru u Chrome, do user.js u Firefoxu). Zjistíte to často až ve chvíli, kdy nejdou některá rozšíření smazat — Chrome píše „instalována správcem“.

Pokud nejste ve firmě, kde vám IT skutečně něco spravuje, a vidíte u rozšíření „Instalována správcem“ — je to indikátor malwaru.

Red flags: jak poznat podezřelé rozšíření

Tady je checklist, který používám u zákazníků v Brně, když mi přinesou počítač s podezřelým chováním:

Permissions, které dávají pauzu

V prohlížeči Chrome → Nastavení → Rozšíření → Detail (nebo chrome://extensions) najdete sekci „Oprávnění“. Pokud máte rozšíření, které má přístup k „všem datům na všech webech“ a přitom dělá něco banálního (změna pozadí, kalkulačka, formátovač datumu), je to red flag.

Konkrétně:

  • „Číst a měnit všechna data na všech webech“ — má smysl jen pro skutečné nástroje (uBlock, Bitwarden, překladač). Pro „kalendář v nové kartě“ je to nadbytečné.
  • „Spravovat zprávy a soubory ke stažení“ — to je nebezpečná kombinace. Extension může stáhnout libovolný soubor do vašeho počítače a otevřít ho.
  • „Číst historii prohlížení“ — sledování. Pokud nemáte důvod (legitimní statistický plugin), pryč.
  • „Přístup ke kartám prohlížeče“ — extension může sledovat každou kartu, kterou otevřete.

Statistiky stahování a hodnocení

V Chrome Web Store, Firefox Add-ons a Edge Add-ons:

  • Počet hodnocení neodpovídá počtu stažení — 5 000 stažení, ale jen 3 hodnocení = většinou nikdo to skutečně nepoužívá nebo jsou hodnocení vymazaná.
  • Hodnocení jsou všechny 5 hvězd, bez textu — typický pattern pro koupené review.
  • Hodnocení jsou jen z posledních 2 měsíců — možná původní review smazali při převzetí.
  • Web autora neexistuje nebo je generický — žádné GitHub repo, žádný kontakt, jen Gmail.

Chování po instalaci

Pokud jste právě nainstalovali rozšíření a hned po tom:

  • Změnila se vám domovská stránka prohlížeče
  • Změnil se výchozí vyhledávač
  • Začaly se zobrazovat reklamy na stránkách, kde dřív nebyly
  • Otevírají se neviditelné karty (slyšíte zvuk z prohlížeče, ale nikde nevidíte přehrávač)
  • Antivirus začal hlásit blokované požadavky

Smažte extension okamžitě. Tohle není „čekej, jestli to dá“ — to je explicitní indikace, že rozšíření dělá něco, na co jste nesouhlasili.

Audit krok za krokem: co teď máte

Chrome / Edge / Brave / Opera (Chromium-based)

  1. Do adresního řádku napište chrome://extensions (v Edge edge://extensions).
  2. Zapněte „Developer mode“ vpravo nahoře (jen na chvíli, kvůli detailům).
  3. Projděte každé rozšíření a u každého:
    • Klikněte „Details“ → zkontrolujte „Permissions“
    • Klikněte na ID (jedinečný hash) → zapamatujte si, ten je důležitý
    • Klikněte „View in Chrome Web Store“ → zkontrolujte:
      • Počet uživatelů (méně než 10 000 u běžného nástroje = pozor)
      • Datum poslední aktualizace (víc než rok bez updatu = projekt mrtvý nebo prodaný)
      • Jméno autora a jeho další projekty
      • Hodnocení a komentáře (skutečné texty, ne jen hvězdy)
  4. Pokud nejste schopni do 30 sekund vysvětlit, co to rozšíření dělá a proč ho máte — smažte ho. Kliknete „Remove“ → potvrdit.

Firefox

  1. Do adresního řádku about:addons.
  2. Otevřete sekci „Extensions“.
  3. U každého klikněte „…“ → „Manage“ → záložky „Details“ a „Permissions“.
  4. Stejná pravidla jako u Chrome:
    • Méně známá rozšíření = víc kontroly
    • „Access your data for all websites“ + banální funkce = pryč
    • Kontrola podle addons.mozilla.org — autor, hodnocení, updaty

Firefox má lepší izolaci rozšíření než Chrome (Manifest V3 je u Mozilly přísnější), ale to nestačí — i tady se objevují malicious add-ony.

Edge — pozor na „nainstalováno správcem“

Edge je ve Windows tlačen jako výchozí prohlížeč, takže ho lidé otevírají často omylem a tam jim sedí jiné rozšíření, než v Chrome. edge://extensions ukáže seznam.

Pokud uvidíte u rozšíření „This extension is managed by your organization“ a nejste ve firmě, kde někdo IT spravuje, to je vážný indikátor. Buď tam máte adware nebo někdo nasadil group policy, ke které nemáte přístup. V tom případě je potřeba auditovat celý systém, ne jen prohlížeč.

Co dělat, když jste našli malicious extension

Okamžitě

  1. Odhlaste se ze všech kritických služeb (Gmail, banka, Facebook, Microsoft 365) ještě před smazáním rozšíření — útočník mohl mít session token, který se použije i po odhlášení.
  2. Smažte rozšíření. Chrome/Edge: ikona puzzle → ozubené kolo → Remove. Firefox: about:addons → Remove.
  3. Vyčistěte cookies a session storage prohlížeče (Nastavení → Soukromí → Vymazat data za poslední 24 hodin, nebo všechno, pokud jste rozšíření měli déle).
  4. Změňte hesla — minimálně k tomu, čeho jste se v daném prohlížeči přihlašovali. Bank, e-mail, sociální sítě jako první.
  5. Zapněte 2FA všude, kde to ještě nemáte. Tohle je nejdůležitější krok — i pokud útočník má heslo, 2FA mu většinou zabrání v přihlášení.

Pokud nevíte jak dál postupovat (zvlášť pokud jde o e-mail nebo banku), čtěte detail v článku Hacknutý e-mail nebo Facebook — co dělat krok za krokem.

Pokud máte podezření na trojan v systému

Smazaní rozšíření je polovina práce. Pokud se vám rozšíření nainstalovalo bez vašeho vědomí, máte v systému něco, co ho tam dalo — adware, browser hijacker, případně trojan.

V tomhle scénáři přeinstalace prohlížeče nepomůže, protože malware sedí v Windows a další prohlížeč vám infikuje stejně. Potřebujete:

  1. Antivirus / antimalware sken — Malwarebytes (free verze stačí na sken), Windows Defender + ESET nebo Kaspersky podle aktuální preference.
  2. Audit autorun a procesů — Sysinternals Autoruns (free od Microsoftu) ukáže, co se spouští s Windows.
  3. Pokud nejste jistí, jak na to — zavolejte. Tohle nejde dělat „cvičně“, protože útočník vidí, co děláte. Jeden chybný krok a heslo k bance se mu pošle dřív, než stihnete změnit přístup.

Prevence: pravidla, podle kterých si rozšíření instaluju já sám

Tohle jsou pravidla, podle kterých u sebe (a u firemních zákazníků v Brně) řeším browser security:

  • Méně rozšíření je lepší. Cíl je mít maximálně 5-7 ext, které opravdu používám denně. Všechno ostatní pryč.
  • Open-source first. Pokud existuje GitHub s aktivním vývojem a víc než jedním přispěvatelem, je to o stupeň bezpečnější než „freeware bez zdroje“.
  • Žádný coupon / cashback plugin. Slevu si najdu manuálně, zaplatím za to o pár minut měsíčně, ale ne svým bezpečím.
  • VPN jen placené, jen ověřené. Mullvad, Proton, NordVPN (vlastní apka, ne extension). Browser-level VPN extension je nejméně bezpečná varianta.
  • Audit jednou za 3 měsíce. Otevřu chrome://extensions (nebo Firefox alternativu) a projdu seznam. Co nepoznám, co nepoužívám 30+ dní → pryč.
  • Update prohlížeče. Chrome i Firefox vydávají bezpečnostní updaty každé 4 týdny. „Restart prohlížeče“ když to chce je důležitější než „dokončím tabulku“. Bug, který útočník využívá, se nasadí typicky 24-72 hodin po zveřejnění.
  • Heslový manažer mimo prohlížeč. Bitwarden, KeePassXC, 1Password — místo „uložit do Chrome“. Pokud někdo dostane do prohlížeče, dostane všechna hesla. Manažer to ohraničuje.

Kdy zavolat technika

Pokud po smazání rozšíření a změně hesel pořád:

  • Vidíte reklamy v prohlížeči, kde dřív nebyly
  • Domovská stránka se vrací zpět na neznámou
  • Zařízení se zpomaluje, ventilátor jede pořád
  • Antivirus hlásí blokované požadavky během běžného procházení
  • Někdo se vám přihlásil do Gmailu z místa, kde nikdy nejste

Někde v systému máte zbytky. Dokud je nedohledáte a neodstraníte, klid mít nebudete. To je přesně situace, kdy má smysl přivézt notebook nebo PC do servisu na profesionální audit. Cena je pevná, dopředu vám ji řekneme.

V akutních případech (ransomware, vidíte živě, jak vám útočník přepisuje data) volejte NONSTOP linku 775 556 063. V Brně-Židenicích jsme dostupní v Po-Pá 10:00-16:00 přímo na provozovně (servisní středisko).

Krátké TL;DR pro lidi, kterým došel čas:

  1. Otevřete chrome://extensions nebo about:addons
  2. Smažte vše, co nepoznáte nebo nepoužíváte přes 30 dní
  3. Změňte hesla ke Gmailu, bance a Facebooku (zapněte 2FA, pokud nemáte)
  4. Pokud něco zůstává divné — zavolejte 774 777 774

Pravidelný audit prohlížeče vás bere 5 minut čtvrtletně. Ransomware z koupeného extension může stát desítky tisíc korun a několik dní času. Matematika je jednoduchá.

Nechce se vám to řešit svépomocí?

Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.

  • #browser extensions
  • #malware
  • #Chrome
  • #Firefox
  • #Edge
  • #bezpečnost
  • #phishing
  • #adware
Sdílet:

Pomoc s reálným problémem v Brně?

Po telefonu poradíme za 5 minut. Cenu sdělíme po diagnostice — písemně, bez tlaku.

NONSTOP pro akutní data a ransomware: 775 556 063

Zavolat Kontakt