Una estensione pulita diventa un dirottatore Google
Socket ha trovato un’estensione Firefox pubblicata sul Firefox Add-ons store il 3 settembre 2026 e resa malevola solo dalla versione 1.4, introdotta l’11 settembre: fino al momento dell’installazione sembrava pulita, poi ha iniziato a puntare agli account Google.
Il trucco sta nel fatto che il codice spedito nello store non contiene la parte dannosa. Dopo l’installazione, l’estensione scarica da remoto le istruzioni e le usa per agire sulle pagine reali di Google che l’utente visita, con l’obiettivo di rubare i cookie di sessione e automatizzare il takeover dell’account.
Per chi verifica o allowlista estensioni browser, il punto è questo: la revisione del pacchetto non basta a descrivere ciò che l’add-on farà davvero dopo il rilascio. Lo stesso schema può trasformare un’estensione apparentemente innocua in un tool di furto credenziali senza cambiare faccia nello store.