Μια φαινομενικά αθώα επέκταση για τον Chrome browser της Google εξελίχθηκε σε σοβαρή απειλή για χιλιάδες χρήστες. Το “QuickLens – Search Screen with Google Lens” αποσύρθηκε από το Chrome Web Store, αφού διαπιστώθηκε ότι είχε παραβιαστεί και χρησιμοποιήθηκε για τη διανομή κακόβουλου λογισμικού και κλοπή κρυπτονομισμάτων. Η υπόθεση αναδεικνύει για ακόμη μία φορά το πόσο ευάλωτο μπορεί να αποδειχθεί το οικοσύστημα των browser extensions, ακόμη και όταν πρόκειται για εργαλεία που φέρουν χαρακτηρισμούς αξιοπιστίας.

Από χρήσιμο εργαλείο σε όχημα επίθεσης
Το QuickLens ξεκίνησε ως μια πρακτική λύση για όσους ήθελαν άμεση πρόσβαση στο Google Lens μέσα από το Chrome. Σε σύντομο χρονικό διάστημα έφτασε περίπου τους 7.000 χρήστες, ενώ σε κάποια φάση είχε λάβει και σχετικό badge από την Google, στοιχείο που ενίσχυσε την αξιοπιστία του στα μάτια του κοινού.
Δείτε επίσης: Πώς το AI μειώνει ή ενισχύει τα λάθη στην κυβερνοασφάλεια
Ωστόσο, στις 17 Φεβρουαρίου 2026 κυκλοφόρησε η έκδοση 5.8, η οποία έκρυβε κακόβουλα scripts. Η ενημέρωση εισήγαγε επιθέσεις τύπου ClickFix και μηχανισμούς κλοπής πληροφοριών, μετατρέποντας την επέκταση σε εργαλείο ψηφιακής κατασκοπείας. Οι χρήστες που προχώρησαν στην αυτόματη αναβάθμιση βρέθηκαν εκτεθειμένοι χωρίς να το γνωρίζουν.
Αλλαγή ιδιοκτησίας και ύποπτες κινήσεις στο παρασκήνιο
Οι ερευνητές της Annex αποκάλυψαν ότι λίγο πριν τη διάθεση της κακόβουλης έκδοσης, η επέκταση είχε αλλάξει ιδιοκτησία μέσω της πλατφόρμας ExtensionHub, όπου πωλούνται έτοιμα projects browser extensions. Την 1η Φεβρουαρίου 2026, ο νέος κάτοχος εμφανίστηκε με email support@doodlebuggle.top και εταιρική ονομασία “LLC Quick Lens”, συνοδευόμενη από νέα πολιτική απορρήτου σε νεοσύστατο domain.
Μόλις δύο εβδομάδες αργότερα, η ύποπτη ενημέρωση προωθήθηκε στους χρήστες. Η ταχύτητα των εξελίξεων καταδεικνύει οργανωμένο σχέδιο, με στόχο τη μαζική εκμετάλλευση της ήδη εγκατεστημένης βάσης χρηστών.

QuickLens: Πώς παρακάμφθηκαν οι μηχανισμοί ασφαλείας
Η έκδοση 5.8 ζήτησε επιπλέον δικαιώματα, όπως declarativeNetRequestWithHostAccess και webRequest, αποκτώντας αυξημένο έλεγχο στην κίνηση του browser. Παράλληλα, ενσωμάτωνε αρχείο rules.json που αφαιρούσε κρίσιμες κεφαλίδες ασφαλείας, μεταξύ αυτών τα Content-Security-Policy (CSP), X-Frame-Options και X-XSS-Protection. Με απλά λόγια, απενεργοποιούσε τις βασικές άμυνες των ιστοσελίδων απέναντι σε κακόβουλο κώδικα.
Δείτε επίσης: 10 απλοί τρόποι να προστατεύσετε τα προσωπικά δεδομένα σας το 2026
Η επέκταση επικοινωνούσε με command-and-control (C2) server στο api.extensionanalyticspro[.]top, δημιουργώντας μόνιμο UUID για κάθε θύμα και συλλέγοντας πληροφορίες για χώρα, browser και λειτουργικό σύστημα. Κάθε πέντε λεπτά ζητούσε νέες εντολές, μετατρέποντας τον browser σε απομακρυσμένο «πράκτορα».
Το BleepingComputer ανέφερε ότι χρήστες στο Reddit διαμαρτύρονταν για ψεύτικες ειδοποιήσεις Google Update που εμφανίζονταν σε κάθε σελίδα. Το κακόβουλο payload φορτωνόταν μέσω τεχνικής “1×1 GIF pixel”, εκτελώντας JavaScript ακόμη και σε ιστοσελίδες που κανονικά θα το μπλόκαραν.
ClickFix, PowerShell και στοχευμένη κλοπή κρυπτονομισμάτων
Το πρώτο στάδιο οδηγούσε σε ψεύτικη ενημέρωση Google, που καλούσε τον χρήστη να εκτελέσει κώδικα για «επαλήθευση». Σε συστήματα Microsoft Windows κατέληγε σε λήψη αρχείου googleupdate.exe, υπογεγραμμένου με πιστοποιητικό εταιρείας στην Κίνα. Μετά την εκτέλεση, ενεργοποιούνταν κρυφή εντολή PowerShell που επικοινωνούσε με δεύτερο server χρησιμοποιώντας custom user-agent “Katzilla”.
Παράλληλα, άλλος JavaScript agent στόχευε crypto wallets όπως MetaMask, Phantom, Coinbase Wallet, Trust Wallet και Exodus, επιχειρώντας να αποσπάσει seed phrases και credentials. Επιπλέον payloads στόχευαν εισερχόμενα Gmail, δεδομένα Facebook Business Manager και πληροφορίες καναλιών YouTube. Υπήρξαν επίσης ισχυρισμοί για διανομή του infostealer AMOS σε macOS, χωρίς πλήρη επιβεβαίωση.
Δείτε επίσης: Κακόβουλο Go Crypto Module κλέβει κωδικούς και εγκαθιστά το Rekoobe Backdoor

Αντίδραση και οδηγίες προστασίας
Η Google απέσυρε την επέκταση και το Chrome την απενεργοποιεί αυτόματα. Ωστόσο, οι χρήστες, που την εγκατέστησαν, καλούνται να τη διαγράψουν πλήρως, να πραγματοποιήσουν έλεγχο για malware, να αλλάξουν όλους τους αποθηκευμένους κωδικούς και να μεταφέρουν τα crypto assets σε νέα πορτοφόλια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το περιστατικό δεν είναι μεμονωμένο. Πρόσφατα, η Huntress αποκάλυψε επέκταση που κατέστρεφε σκόπιμα browsers και πρότεινε ψεύτικες διορθώσεις εγκαθιστώντας το ModeloRAT. Το μήνυμα είναι σαφές: ακόμη και ένα εργαλείο με καλές κριτικές μπορεί να μετατραπεί σε όχημα επίθεσης μέσα σε λίγες ημέρες, επιβεβαιώνοντας ότι η επαγρύπνηση παραμένει η ισχυρότερη άμυνα.
Πηγή: www.bleepingcomputer.com
