Operação de espionagem digital de longa duração comprometeu a segurança de milhões de usuários do Chrome e Edge, explorando falhas no processo de revisão de extensões.
Uma complexa campanha de espionagem digital, operando por aproximadamente sete anos, conseguiu afetar a segurança de cerca de 4,3 milhões de usuários dos navegadores Google Chrome e Microsoft Edge. A operação, detalhada por especialistas em cibersegurança da Koi, revelou a atuação do grupo hacker conhecido como ShadyPanda.
Este grupo utilizou extensões que, à primeira vista, pareciam legítimas e úteis para distribuir malware, spyware e backdoors. Essas ferramentas maliciosas eram capazes de executar códigos remotamente nos dispositivos das vítimas e capturar uma vasta quantidade de dados sensíveis.
Conforme divulgado pela empresa de cibersegurança Koi, a estratégia do ShadyPanda explorou uma vulnerabilidade conhecida nos processos de revisão das lojas de extensões do Chrome e do Edge. Embora extensões novas passem por uma análise rigorosa antes de serem publicadas, as atualizações subsequentes nem sempre recebem o mesmo nível de escrutínio, permitindo a introdução de códigos maliciosos de forma sorrateira.
Extensões Populares Tornaram-se Vetores de Ataque
Duas campanhas principais foram identificadas, focando em ferramentas de produtividade que gozavam de grande popularidade. A extensão Clean Master, desenvolvida pela Starlab Technology, alcançou aproximadamente 300 mil usuários. Em 2024, uma atualização introduziu um backdoor que permitia a coleta de dados e execução remota de comandos.
Outra extensão afetada foi a WeTab, que acumulou mais de 3 milhões de instalações. Disfarçada como uma ferramenta de produtividade, a WeTab operava silenciosamente, enviando informações em tempo real para pelo menos 17 domínios diferentes, incluindo servidores da Baidu e infraestruturas da própria WeTab. Os dados capturados incluíam histórico de navegação, cliques e cookies.
Estratégia de Confiança e Engano
A eficiência da campanha do ShadyPanda reside na sua estratégia de longo prazo. O grupo construiu credibilidade ao longo dos anos, publicando ferramentas úteis que acumularam milhões de downloads. Uma vez estabelecida uma base de usuários e diminuída a atenção das equipes de segurança, eles aplicavam atualizações contendo o spyware.
Um fator crucial para o sucesso foi o falso senso de segurança. Muitos usuários confiam em extensões com selos de destaque ou milhares de avaliações positivas, sem saber que atualizações posteriores podem comprometer sua segurança. Além disso, o malware frequentemente apresentava um período de dormência, dificultando a associação entre a instalação da extensão e a subsequente captura de dados.
Ação das Plataformas e Vulnerabilidade Persistente
Após a divulgação do relatório pela Koi, o Google e a Microsoft reagiram prontamente, removendo as extensões identificadas como maliciosas de suas respectivas lojas. O Google confirmou que as ferramentas não estavam mais disponíveis na Chrome Web Store, e a Microsoft também assegurou a exclusão das extensões nocivas da loja do Edge.
No entanto, a remoção das lojas não desinstala automaticamente as extensões dos navegadores já infectados. Isso significa que milhões de usuários continuam vulneráveis e precisam remover manualmente as ferramentas comprometidas para garantir sua segurança digital.
Conexões com Atividades Fraudulentas Anteriores
A investigação também revelou que o grupo ShadyPanda possui um histórico de atividades fraudulentas. Há anos, o grupo teria utilizado extensões de papéis de parede para aplicar golpes de afiliados em plataformas como Amazon e eBay. Outras ferramentas operavam como sequestradores de navegador, alterando páginas de busca e redirecionando usuários para sites fraudulentos.
Esse padrão de operação demonstra uma infraestrutura sofisticada, projetada para manter a atividade por longos períodos sem levantar suspeitas, explorando a confiança dos usuários e as brechas nos sistemas de segurança.
Recomendações Urgentes para Usuários
Para se proteger contra ameaças semelhantes, é fundamental que os usuários tomem medidas imediatas. A primeira delas é revisar cuidadosamente as extensões instaladas em seus navegadores. Acesse a lista de extensões do Chrome ou Edge e remova qualquer ferramenta desconhecida, suspeita ou que não seja mais utilizada.
Manter os navegadores sempre atualizados é outra medida essencial, pois as atualizações frequentemente incluem correções de segurança importantes. Além disso, é crucial evitar extensões de procedência duvidosa, aquelas que não possuem um site oficial, política de privacidade clara ou que exibem um comportamento invasivo.




