---
title: "19 rozszerzeń Chrome i Edge z kodem do kradzieży danych portfeli kryptowalutowych"
description: "Badacze wykryli 18 złośliwych rozszerzeń Google Chrome i jedno rozszerzenie Microsoft Edge, powiązanych z kradzieżą danych portfeli kryptowalutowych. Kampania Superior wykorzystywała aktualizacje pozornie legalnych dodatków do przeglądarek."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych/index.md"
date_published: "2026-08-28T21:10:27.220Z"
date_modified: "2026-08-28T21:15:48.783Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "chrome"
  - "edge"
  - "kryptowaluty"
  - "rozszerzenia przeglądarki"
source_url: "https://thehackernews.com/2026/08/19-chrome-and-edge-extensions-found.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1787940127510.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# 19 rozszerzeń Chrome i Edge z kodem do kradzieży danych portfeli kryptowalutowych

> Badacze wykryli 19 rozszerzeń Chrome i Edge, które łączyły użyteczne funkcje z kodem do kradzieży danych portfeli i kryptowalut.

## Kluczowe informacje
- Wykryto 18 rozszerzeń Chrome i jedno rozszerzenie Edge.
- Złośliwy kod mógł kraść sekrety portfeli i wspierać wyprowadzanie kryptowalut.
- Część dodatków została przejęta od wcześniejszych właścicieli.
- Największe z opisanych rozszerzeń miało około 80 tys. instalacji.

Badacze cyberbezpieczeństwa wykryli grupę 19 rozszerzeń przeglądarek, które zawierały funkcje związane z kradzieżą sekretów portfeli kryptowalutowych oraz wyprowadzaniem aktywów. Wśród nich było 18 dodatków dla Google Chrome i jeden dla Microsoft Edge. Według firmy Socket rozszerzenia łączyły podobny kod i sposób działania, a kampania mogła być aktywna już od lutego 2024 roku. Legalny dodatek, złośliwa aktualizacja Socket śledzi tę aktywność pod nazwą Superior. Schemat działania był stosunkowo prosty. Napastnik mógł przejąć istniejące, legalne rozszerzenie albo opublikować własną wersję, która początkowo nie zawierała szkodliwego kodu. Po zdobyciu odpowiedniej liczby instalacji publikowano kolejną aktualizację, rozszerzoną o funkcje złośliwe. Z 19 wykrytych dodatków 14 miało zostać utworzonych przez sprawcę, a pięć kupiono od wcześniejszych właścicieli. 18 rozszerzeń działało w Google Chrome, a jedno w Microsoft Edge. Kampania mogła rozpocząć działalność w lutym 2024 roku. Część dodatków zachowywała podstawową funkcjonalność, jednocześnie przekazując dane na zewnętrzne serwery. Rozszerzenie Enable Right Click & Copy, Smart Unlock + OCR miało łącznie około 80 tys. instalacji w Chrome i Edge. Rozszerzenia utrzymywały kontakt z infrastrukturą atakujących Według badaczy każdy z opisanych dodatków mógł komunikować się z serwerem command and control (C2) i utrzymywać trwałe połączenie WebSocket. Taki mechanizm pozwalał odbierać polecenia oraz przekazywać dane. Analiza wykazała także, że rozszerzenie mogło otrzymywać informacje o zmianie punktu kontaktu z instrukcji przesłanych przez serwer C2. Socket ocenia, że utrudniało to wykrywanie kampanii i pozwalało kierować dane ofiar do różnych elementów infrastruktury. Wcześniej zwrócono uwagę na rozszerzenie QuickLens, Search Screen with Google Lens. Annex Security i monxresearch-sec opisywały jego zdolność do dostarczania złośliwego kodu użytkownikom, wstrzykiwania dowolnego kodu oraz zbierania poufnych informacji. Najnowsza analiza Socket sugeruje, że problem był szerszy i trwał dłużej, niż wynikało z wcześniejszych ustaleń. Część kampanii opisało także DomainTools Investigations w maju 2025 roku. Kod mógł modyfikować odwiedzane strony W przypadku QuickLens złośliwy kod usuwał z odwiedzanych stron nagłówki Content Security Policy (CSP), a następnie ułatwiał wstrzykiwanie modułów JavaScript za pomocą content scripts. Badacze zidentyfikowali łącznie 16 takich modułów. Jeden z opisanych mechanizmów, nazwany ClickFix, wyświetlał fałszywy komunikat o aktualizacji przeglądarki i nakłaniał użytkownika do skopiowania oraz wklejenia polecenia przygotowanego przez napastnika. W źródle nie podano treści tego polecenia, a jej powielanie mogłoby ułatwiać atak. Nie ustalono, kto stoi za kampanią. Karlo Zanki z Socket ocenił jednak, że utrzymywanie takiej aktywności przez ponad dwa lata wskazuje na dobrze przygotowanego sprawcę. Jako największe zagrożenie dla użytkowników wskazał sam sposób przejmowania legalnych rozszerzeń i publikowania ich nowych, złośliwych wersji. Domyślne ustawienia Chrome automatycznie aktualizują dodatki, co może zwiększać zasięg takiej operacji. Użytkownicy powinni regularnie przeglądać listę zainstalowanych rozszerzeń, usuwać dodatki nieużywane i sprawdzać ich wydawcę oraz zakres wymaganych uprawnień. Szczególną ostrożność należy zachować wobec komunikatów o rzekomej aktualizacji, które nakłaniają do uruchamiania lub wklejania poleceń. W przypadku podejrzenia, że rozszerzenie miało dostęp do danych portfela, warto je wyłączyć, skorzystać z oficjalnych zaleceń dostawcy portfela i monitorować powiązane konta.

## Wyjaśnienie pojęć

### [serwer dowodzenia i kontroli](https://najnowsze-informacje.pl/definicje/serwer-dowodzenia-i-kontroli)

Infrastruktura używana do przekazywania poleceń złośliwemu oprogramowaniu lub odbierania od niego danych.

### [WebSocket](https://najnowsze-informacje.pl/definicje/websocket)

Technologia pozwalająca utrzymywać dwukierunkowe połączenie między aplikacją a serwerem.

### [Content Security Policy (CSP)](https://najnowsze-informacje.pl/definicje/content-security-policy-csp)

Mechanizm bezpieczeństwa przeglądarki ograniczający źródła, z których strona może ładować treści i wykonywać kod.

### [content script](https://najnowsze-informacje.pl/definicje/content-script)

Skrypt rozszerzenia uruchamiany w kontekście odwiedzanej strony internetowej.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/19-chrome-and-edge-extensions-found.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-28T21:10:27.220Z
- **Ostatnia aktualizacja:** 2026-08-28T21:15:48.783Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych](https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „19 rozszerzeń Chrome i Edge z kodem do kradzieży danych portfeli kryptowalutowych”, 2026-08-28, https://najnowsze-informacje.pl/cyberbezpieczenstwo/19-rozszerzen-chrome-i-edge-z-kodem-do-kradziezy-danych-portfeli-kryptowalutowych
