Δύο δημοφιλή Chrome extensions, το QuickLens και το ShotBird, μετατράπηκαν σε κακόβουλα εργαλεία μετά από αλλαγή ιδιοκτησίας, επιτρέποντας σε επιτιθέμενους να διανέμουν malware, να εισάγουν αυθαίρετο κώδικα και να κλέβουν ευαίσθητα δεδομένα από χιλιάδες χρήστες.
Δείτε επίσης: Chrome: Επέκταση QuickLens κλέβει στοιχεία και crypto

Τα επίμαχα Chrome extensions ήταν αρχικά συνδεδεμένα με έναν προγραμματιστή με το όνομα “akshayanuonline@gmail.com” (BuildMelon). Το QuickLens – Search Screen with Google Lens είχε συγκεντρώσει 7.000 χρήστες, ενώ το ShotBird – Scrolling Screenshots, Tweet Images & Editor είχε 800 χρήστες. Ενώ το QuickLens δεν είναι πλέον διαθέσιμο για λήψη από το Chrome Web Store, το ShotBird παραμένει ακόμα προσβάσιμο.
Σύμφωνα με έρευνα που δημοσιεύθηκε από την monxresearch-sec, το ShotBird κυκλοφόρησε αρχικά τον Νοέμβριο 2024, με τον προγραμματιστή του, Akshay Anu S, να ισχυρίζεται στο X ότι το extension είναι κατάλληλο για “δημιουργία επαγγελματικών, studio-like visuals” και ότι όλη η επεξεργασία γίνεται τοπικά. Το browser add-on έλαβε σημαία “Featured” τον Ιανουάριο 2025, πριν μεταβιβαστεί σε διαφορετικό προγραμματιστή (“loraprice198865@gmail.com”) κάποια στιγμή τον περασμένο μήνα.
Παρόμοια, το QuickLens καταχωρήθηκε προς πώληση στο ExtensionHub στις 11 Οκτωβρίου 2025, από τον “akshayanuonline@gmail.com” μόλις δύο ημέρες μετά τη δημοσίευσή του, όπως ανέφερε ο John Tuckner της Annex Security. Στη 1 Φεβρουαρίου 2026, ο ιδιοκτήτης του extension άλλαξε σε “support@doodlebuggle.top” στη σελίδα καταχώρησης του Chrome Web Store.
Τεχνικές λεπτομέρειες της κακόβουλης ενημέρωσης
Η κακόβουλη ενημέρωση που εισήχθη στο QuickLens στις 17 Φεβρουαρίου 2026 διατήρησε την αρχική λειτουργικότητα αλλά εισήγαγε δυνατότητες αφαίρεσης security headers από κάθε HTTP response. Αυτό επιτρέπει σε κακόβουλα scripts που εισάγονται σε μια ιστοσελίδα να κάνουν αυθαίρετα αιτήματα σε άλλα domains, παρακάμπτοντας τις προστασίες Content Security Policy (CSP).
Δείτε επίσης: Η Google διορθώνει 10 σοβαρές ευπάθειες στο Chrome

Επιπλέον, το extension περιείχε κώδικα για fingerprinting της χώρας του χρήστη, ανίχνευση του browser και του λειτουργικού συστήματος, και polling ενός εξωτερικού server κάθε πέντε λεπτά για λήψη JavaScript, το οποίο αποθηκεύεται στο local storage του browser και εκτελείται σε κάθε φόρτωση σελίδας προσθέτοντας ένα κρυφό 1×1 GIF στοιχείο και ορίζοντας το JavaScript string ως “onload” attribute του.
Παρόμοια ανάλυση του ShotBird extension από την monxresearch-sec αποκάλυψε τη χρήση άμεσων callbacks για παράδοση JavaScript κώδικα αντί για δημιουργία 1×1 pixel image για ενεργοποίηση της εκτέλεσης. Ο JavaScript είναι σχεδιασμένος να εμφανίζει ένα ψεύτικο Google Chrome browser update prompt, κάνοντας κλικ στο οποίο οι χρήστες εξυπηρετούνται με μια σελίδα τύπου ClickFixγια άνοιγμα του Windows Run dialog, εκκίνηση του “cmd.exe” και επικόλληση εντολής PowerShell, με αποτέλεσμα τη λήψη ενός εκτελέσιμου αρχείου με όνομα “googleupdate.exe” σε Windows hosts.
Οι ερευνητές εκτιμούν ότι ο ίδιος χάκερ βρίσκεται πίσω από την παραβίαση των δύο extensions και λειτουργεί τέτοια add-ons παράλληλα. Αυτή η τακτική αντιπροσωπεύει μια εξελισσόμενη απειλή στο οικοσύστημα των Chrome extensions, όπου κακόβουλοι δράστες αγοράζουν νόμιμα extensions με εγκατεστημένη βάση χρηστών για να τα μετατρέψουν σε διανομείς malware.
Δείτε επίσης: Ευπάθεια στο Chrome: Κακόβουλες Επεκτάσεις και Gemini Panel

Για την προστασία από τέτοιες απειλές, οι χρήστες πρέπει να παρακολουθούν τακτικά τα εγκατεστημένα τους extensions, να αφαιρούν αυτά που δεν χρησιμοποιούν και να είναι προσεκτικοί με τις ενημερώσεις που εισάγουν νέες λειτουργίες. Οι οργανισμοί θα πρέπει να εφαρμόσουν πολιτικές που περιορίζουν την εγκατάσταση extensions μόνο σε εγκεκριμένα και να διατηρούν ενημερωμένες εγκαταστάσεις Chrome για λήψη κρίσιμων ενημερώσεων ασφαλείας, σύμφωνα με την πηγή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
