SPC Servis PC Brno

Небезпечні розширення браузера: розпізнати і видаляти

Розширення браузера часто має більше доступу до вашого життя в інтернеті, ніж антивірус. Якщо за останні роки ви ставили купонний плагін, AI-стискач PDF чи безкоштовну VPN — ця стаття для вас.

Ing. Miroslav Jaroš 10 хв читання
Небезпечні розширення браузера: розпізнати і видаляти

Розширення браузера („extension”, „add-on”) насправді має більше доступу до вашого життя, ніж більшість мобільних застосунків. Воно бачить, що ви вписуєте в банківську форму, бачить cookies, якими ви входите в Gmail, і може потайки залогінитися до вашого Facebook, навіть коли до комп’ютера ніхто не торкається. Це не теорія. За останні роки це неодноразово підтверджувалося на розширеннях, які мали мільйони користувачів.

Цей посібник про те, як зробити чесний аудит того, що у вас встановлено в Chrome, Firefox та Edge, як розпізнати, що є ризиком, і що робити, коли ви натрапите на щось шкідливе.

Чому розширення — це проблема, навіть коли ви встановили їх самі

Коли під час встановлення ви натискаєте „Додати в браузер”, браузер показує коротесеньке віконце з фразами на кшталт „Читати й змінювати всі дані на сайтах, які ви відвідуєте”. Дев’ятеро з десяти користувачів це підтверджують — інакше розширення не працювало б. Але саме це той момент, коли розширення отримує дозвіл, якого не дістане жоден завантажений Windows-застосунок: воно бачить усе, що бачить ваш браузер, зокрема cookies для входу, номери карток, листи й вміст відкритих банківських сторінок.

Друга проблема в тому, що розширення в браузері саме оновлюється у фоні. Якщо первісний автор продасть свій проєкт (або дістане гарну пропозицію „продайте нам той проєкт із 200 000 користувачів за 50 000 доларів”), новий власник може вбудувати в наступне оновлення malware — і вам це встановиться само, без вашої згоди, без попередження.

Це сталося насправді. Linus Tech Tips у грудні 2024 показали, що популярний купонний плагін „Honey” потайки переписував affiliate-коди, тож комісію відрізав собі замість того, хто реально порадив товар. Mozilla 2024 року видалила понад тисячу розширень, які ховали spyware або криптомайнери. Google у Chrome Web Store видаляє сотні розширень щомісяця — але часто аж після того, як вони розійшлися серед сотень тисяч користувачів.

Три шляхи, якими шкідливе розширення потрапляє в браузер

1. Ви встановили його самі (найчастіше)

Зазвичай так, що вам сайт чи ютубер порадив „чудовий плагін”. Часто це:

  • Безкоштовна VPN — переважна більшість платить за себе трекінгом або продажем даних. Безпечної безкоштовної VPN не існує, хіба що йдеться про open-source проєкт із реально оплаченими серверами (наприклад, Mullvad, Proton).
  • Купонні / cashback-плагіни — стежать за кожною покупкою, часто переписують affiliate-посилання. Honey був типовим прикладом.
  • AI-стискач PDF / AI-перекладач сайтів — деякі надсилають увесь вміст сторінки (включно з приватними документами) на віддалений сервер. Завжди читайте privacy policy.
  • „Themes” і косметичні розширення — популярна ціль. Досить один раз змінити тему на зелену, і зловмисник дістав session до вашої пошти.
  • Screen recorder / інструмент для скриншотів — деякі стежать за всім, що ви робите в браузері, а не лише за тим, що ви активно записуєте.

2. Колишній серйозний проєкт, який хтось купив

Автор розширення мав 5 років хороших відгуків, 200 000 користувачів, потім захотів закінчити. Хтось запропонував йому десятки тисяч доларів за проєкт. Після продажу новий власник випускає оновлення з malware, і всім 200 000 користувачів воно встановлюється автоматично.

Це найважче для виявлення — розширення ви придбали з добрими намірами, воно довго працювало бездоганно, і раптом крало паролі. Mozilla оприлюднила кілька таких випадків, де між 2022–2024 у такий спосіб продали понад 30 розширень, які потім використали для зловживань.

3. Примусове встановлення через malware або IT-адміністратора фірми

Якщо у вас на комп’ютері adware чи троян, він може додати розширення у браузер без вашого відома (записом у реєстр Windows для Chrome, у user.js для Firefox). З’ясовуєте ви це часто аж тоді, коли деякі розширення не вдається видалити — Chrome пише „встановлено адміністратором”.

Якщо ви не у фірмі, де вам IT справді щось адмініструє, і бачите біля розширення „Встановлено адміністратором” — це індикатор malware.

Red flags: як розпізнати підозріле розширення

Ось чекліст, який я використовую в клієнтів у Брно, коли мені приносять комп’ютер із підозрілою поведінкою:

Дозволи, які мають насторожити

У браузері Chrome → Налаштування → Розширення → Деталі (або chrome://extensions) ви знайдете розділ „Дозволи”. Якщо у вас є розширення, яке має доступ до „всіх даних на всіх сайтах” і при цьому робить щось банальне (зміна фону, калькулятор, форматувач дат), це red flag.

Конкретно:

  • „Читати й змінювати всі дані на всіх сайтах” — має сенс лише для справжніх інструментів (uBlock, Bitwarden, перекладач). Для „календаря в новій вкладці” це зайве.
  • „Керувати завантаженнями й файлами” — це небезпечна комбінація. Розширення може завантажити будь-який файл на ваш комп’ютер і відкрити його.
  • „Читати історію перегляду” — стеження. Якщо немає причини (легітимний статистичний плагін), геть.
  • „Доступ до вкладок браузера” — розширення може стежити за кожною вкладкою, яку ви відкриєте.

Статистика завантажень і оцінки

У Chrome Web Store, Firefox Add-ons та Edge Add-ons:

  • Кількість оцінок не відповідає кількості завантажень — 5 000 завантажень, але лише 3 оцінки = здебільшого ним ніхто реально не користується або оцінки видалені.
  • Усі оцінки — 5 зірок, без тексту — типовий патерн для куплених відгуків.
  • Оцінки лише за останні 2 місяці — можливо, первісні відгуки видалили під час перебирання проєкту.
  • Сайт автора не існує або генеричний — жодного GitHub-репозиторію, жодного контакту, лише Gmail.

Поведінка після встановлення

Якщо ви щойно встановили розширення і одразу після того:

  • Вам змінилася домашня сторінка браузера
  • Змінився типовий пошуковик
  • Почала з’являтися реклама на сторінках, де її раніше не було
  • Відкриваються невидимі вкладки (ви чуєте звук із браузера, але ніде не бачите плеєра)
  • Антивірус почав повідомляти про заблоковані запити

Видаліть розширення негайно. Це не „зачекай, чи воно вгамується” — це явна ознака того, що розширення робить те, на що ви не погоджувалися.

Аудит крок за кроком: що у вас зараз є

Chrome / Edge / Brave / Opera (на основі Chromium)

  1. В адресний рядок упишіть chrome://extensions (в Edge — edge://extensions).
  2. Увімкніть „Developer mode” угорі праворуч (лише на хвильку, заради деталей).
  3. Перегляньте кожне розширення і в кожного:
    • Натисніть „Details” → перевірте „Permissions”
    • Запам’ятайте ID (унікальний hash) — він важливий
    • Натисніть „View in Chrome Web Store” → перевірте:
      • Кількість користувачів (менше ніж 10 000 у звичайного інструмента = увага)
      • Дату останнього оновлення (понад рік без оновлення = проєкт мертвий або проданий)
      • Ім’я автора і його інші проєкти
      • Оцінки й коментарі (справжні тексти, а не лише зірки)
  4. Якщо ви не здатні за 30 секунд пояснити, що це розширення робить і чому воно у вас є — видаліть його. Натиснете „Remove” → підтвердити.

Firefox

  1. В адресний рядок about:addons.
  2. Відкрийте розділ „Extensions”.
  3. У кожного натисніть „…” → „Manage” → вкладки „Details” і „Permissions”.
  4. Ті самі правила, що й у Chrome:
    • Менш відомі розширення = більше контролю
    • „Access your data for all websites” + банальна функція = геть
    • Перевірка через addons.mozilla.org — автор, оцінки, оновлення

Firefox має кращу ізоляцію розширень, ніж Chrome (Manifest V3 у Mozilla суворіший), але цього не досить — і тут трапляються шкідливі add-on’и.

Edge — обережно з „встановлено адміністратором”

Edge у Windows нав’язується як типовий браузер, тож люди часто відкривають його помилково, і там у них сидять інші розширення, ніж у Chrome. edge://extensions покаже список.

Якщо ви побачите біля розширення „This extension is managed by your organisation” і ви не у фірмі, де хтось адмініструє IT, це серйозний індикатор. Або у вас там adware, або хтось розгорнув group policy, до якої ви не маєте доступу. У такому разі треба аудитувати всю систему, а не лише браузер.

Що робити, коли ви знайшли шкідливе розширення

Негайно

  1. Вийдіть з усіх критичних сервісів (Gmail, банк, Facebook, Microsoft 365) ще перед видаленням розширення — зловмисник міг мати session token, який спрацює навіть після виходу.
  2. Видаліть розширення. Chrome/Edge: іконка пазла → шестірня → Remove. Firefox: about:addons → Remove.
  3. Очистіть cookies і session storage браузера (Налаштування → Конфіденційність → Видалити дані за останні 24 години, або все, якщо розширення було у вас довше).
  4. Змініть паролі — щонайменше до того, у що ви в цьому браузері заходили. Банк, пошта, соцмережі — насамперед.
  5. Увімкніть 2FA всюди, де його ще немає. Це найважливіший крок — навіть якщо зловмисник має пароль, 2FA здебільшого завадить йому увійти.

Якщо ви не знаєте, як діяти далі (особливо якщо йдеться про пошту чи банк), читайте подробиці у статті Зламана пошта чи Facebook — що робити крок за кроком.

Якщо у вас є підозра на троян у системі

Видалення розширення — це половина роботи. Якщо розширення встановилося без вашого відома, у вас у системі є щось, що його туди занесло — adware, browser hijacker, можливо троян.

У такому сценарії перевстановлення браузера не допоможе, бо malware сидить у Windows і наступний браузер заразить так само. Вам потрібно:

  1. Антивірус / антималвер-скан — Malwarebytes (безкоштовної версії досить на скан), Windows Defender + ESET чи Kaspersky відповідно до актуальних уподобань.
  2. Аудит автозапуску й процесів — Sysinternals Autoruns (безкоштовно від Microsoft) покаже, що запускається разом із Windows.
  3. Якщо ви не впевнені, як це зробити — телефонуйте. Це не можна робити „на пробу”, бо зловмисник бачить, що ви робите. Один хибний крок — і пароль до банку йому надсилається раніше, ніж ви встигнете змінити доступ.

Профілактика: правила, за якими я сам ставлю розширення

Це правила, за якими я в себе (і у фірмових клієнтів у Брно) розв’язую browser security:

  • Менше розширень — краще. Ціль — мати щонайбільше 5–7 розширень, якими я справді користуюся щодня. Усе інше геть.
  • Open-source first. Якщо існує GitHub з активною розробкою і більш ніж одним контриб’ютором, це на щабель безпечніше, ніж „freeware без вихідного коду”.
  • Жодного купонного / cashback-плагіна. Знижку я знайду вручну, заплачу за це кілька хвилин на місяць, але не своєю безпекою.
  • VPN лише платні, лише перевірені. Mullvad, Proton, NordVPN (власний застосунок, а не розширення). Browser-level VPN-розширення — найменш безпечний варіант.
  • Аудит раз на 3 місяці. Відкрию chrome://extensions (чи альтернативу у Firefox) і пройду список. Чого не впізнаю, чим не користувався 30+ днів → геть.
  • Оновлення браузера. Chrome і Firefox випускають безпекові оновлення кожні 4 тижні. „Перезапуск браузера”, коли він цього хоче, важливіший за „дороблю таблицю”. Баг, який використовує зловмисник, розгортають типово за 24–72 години після оприлюднення.
  • Менеджер паролів поза браузером. Bitwarden, KeePassXC, 1Password — замість „зберегти в Chrome”. Якщо хтось дістанеться до браузера, дістане всі паролі. Менеджер це обмежує.

Коли викликати техніка

Якщо після видалення розширення і зміни паролів ви все одно:

  • Бачите рекламу в браузері там, де її раніше не було
  • Домашня сторінка повертається на невідому
  • Пристрій уповільнюється, вентилятор крутиться без упину
  • Антивірус повідомляє про заблоковані запити під час звичайного перегляду
  • Хтось увійшов до вашого Gmail з місця, де ви ніколи не буваєте

Десь у системі у вас лишилися рештки. Поки ви їх не знайдете й не приберете, спокою не матимете. Це саме та ситуація, коли має сенс привезти ноутбук чи ПК у сервіс на професійний аудит. Ціна фіксована, ми скажемо її наперед.

В гострих випадках (ransomware, ви наживо бачите, як зловмисник переписує вам дані) телефонуйте на NONSTOP-лінію 775 556 063. У Брно-Жіденіце ми доступні в Пн–Пт 10:00–16:00 безпосередньо на провадженні (сервісний центр).

Коротке TL;DR для тих, кому забракло часу:

  1. Відкрийте chrome://extensions або about:addons
  2. Видаліть усе, чого не впізнаєте або чим не користуєтеся понад 30 днів
  3. Змініть паролі до Gmail, банку і Facebook (увімкніть 2FA, якщо немає)
  4. Якщо щось лишається дивним — телефонуйте 774 777 774

Регулярний аудит браузера забирає у вас 5 хвилин щокварталу. Ransomware з купленого розширення може коштувати десятки тисяч крон і кілька днів часу. Математика проста.

  • #розширення браузера
  • #malware
  • #Chrome
  • #Firefox
  • #Edge
  • #безпека
  • #фішинг
  • #adware
Поділитися:

Found this useful? More security and privacy write-ups at ithope.cz.

Зателефонувати Контакти