Malware · 10 ore fa
Socket ha trovato un’estensione Firefox pubblicata sul Firefox Add-ons store il 3 settembre 2026 e resa malevola solo dalla versione 1.4, introdotta l’11 settembre: fino al momento dell’installazione sembrava pulita, poi ha iniziato a puntare agli account Google.
Il trucco sta nel fatto che il codice spedito nello store non contiene la parte dannosa. Dopo l’installazione, l’estensione scarica da remoto le istruzioni e le usa per agire sulle pagine reali di Google che l’utente visita, con l’obiettivo di rubare i cookie di sessione e automatizzare il takeover dell’account.
Per chi verifica o allowlista estensioni browser, il punto è questo: la revisione del pacchetto non basta a descrivere ciò che l’add-on farà davvero dopo il rilascio. Lo stesso schema può trasformare un’estensione apparentemente innocua in un tool di furto credenziali senza cambiare faccia nello store.
1 fonte che coprono questa storia
Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts
A malicious Firefox extension fetches its payload after installation to evade detection, steal Google session cookies, and automate account takeover.
Part of the PlainSec briefing for 2026-09-24