Dit browser-ikon kan være inficeret. Ondsindet kode skjult i en billedfil.

En gratis udvidelse. Ikonet ser uskyldigt ud, en lille planet i din toolbar. Men i ikonet gemmer sig ondsindet kode, der venter på at blive aktiveret.

Det er ikke science fiction. Det sker lige nu.

Sikkerhedsfirmaet Koi Security har offentliggjort en rapport om en malware-kampagne kaldet “GhostPoster”, der har inficeret over 50.000 Firefox-brugere gennem 17 browser-udvidelser, som stadig er tilgængelige i Firefox Add-ons marketplace.

Hvad gør denne trussel anderledes?

Angriberne bruger steganografi, kunsten at skjule information i noget, der ser normalt ud.

De har redigeret udvidelsernes PNG-ikonfiler, så der efter billeddata’en er indsat ondsindet JavaScript-kode, adskilt af en simpel markør: tre lighedstegn (===).

For dig ser ikonet normalt ud. Men når udvidelsen indlæses, scanner den sine egne ikon-bytes, finder markøren og eksekverer den skjulte kode.

Sikkerhedsscannere finder ingenting. Alt ser fint ud.

Flere sager af samme type er samlet under mønstret bag ukendte cloud-tjenester.

Hvordan undgår malwaren opdagelse?

Angriberne har bygget flere lag af forsinkelse og tilfældighed ind for at undgå detektion.

Der er 48 timers ventetid mellem check-ins til angribernes servere. Malwaren inficerer kun tilfældigt 10% af brugerne. Der er mindst seks dages forsinkelse, før den aktiveres. Og al kommunikation er krypteret med en kombination af bogstav/tal-swap og Base64.

Det betyder, at selv hvis en sikkerhedsanalytiker installerer udvidelsen for at teste den, er der stor sandsynlighed for, at den opfører sig helt normalt.

Hvad gør malwaren?

Når den først er aktiv, gør malwaren flere ting.

Den kaprer affiliate-links, så dine køb genererer kommission til hackerne i stedet for de legitime partnere.

Den fjerner sikkerhedsheadere fra alle sider, du besøger, hvilket åbner for yderligere angreb.

Den injicerer Google Analytics med et unikt ID, så angriberne kan spore din browseradfærd.

Den kan bypasse CAPTCHA-beskyttelse.

Og vigtigst: Den installerer en bagdør med remote code execution, der kan opdateres når som helst. Det betyder, at selv hvis du scanner din computer i dag og finder ingenting, kan malwaren i morgen få nye instruktioner.

Tjek din browser nu

Følgende udvidelser er bekræftet inficerede og bør fjernes øjeblikkeligt:

free-vpn-forever, screenshot-saved-easy, weather-best-forecast, crxmouse-gesture, cache-fast-site-loader, freemp3downloader, google-translate-right-clicks, google-traductor-esp, world-wide-vpn, dark-reader-for-ff, translator-gbbd, i-like-weather, google-translate-pro-extension, libretv-watch-free-videos, ad-stop, right-click-google-translate.

Åbn Firefox, gå til about:addons, og fjern alle udvidelser fra listen.

Det større billede

GhostPoster er ikke et isoleret tilfælde. Koi Security har tidligere afsløret andre kampagner.

Urban VPN Proxy havde 8 millioner brugere og solgte AI-samtaler til data brokers.

FreeVPN One havde over 100.000 brugere og tog screenshots af alt, brugerne browsede.

Over 40 crypto wallet-udvidelser stjal wallet credentials.

Mønsteret er det samme hver gang: Gratis værktøjer, der løser et reelt problem, mens de i baggrunden høster data eller installerer bagdøre.

Hvad bør du gøre?

Som privatperson: Åbn Firefox, gå til about:addons, og fjern alle udvidelser, du ikke aktivt bruger. Vær særligt kritisk over for VPN, oversættere og vejr-udvidelser. De er de mest populære dækhistorier for malware.

Som virksomhed: Implementér en allowlist-politik, hvor kun godkendte udvidelser kan installeres. Scan kontinuerligt, fordi udvidelser kan auto-opdatere og ændre adfærd fra den ene dag til den anden. En udvidelse, der var sikker i går, kan være kompromitteret i morgen.

Det lille ikon i din toolbar? Det fortjener mere opmærksomhed, end du giver det.

Bruger du Firefox?

Hvis I er usikre på, hvilke browser-udvidelser der kører på virksomhedens maskiner, kan et IT-sikkerhedstjek for SMV give jer overblik over både udvidelser og andre potentielle sårbarheder.

For virksomheder, der vil teste, om medarbejderne er opmærksomme på risikoen ved ukendte udvidelser og downloads, tilbyder vi awareness-træning.

Har I brug for hjælp til at implementere en politik for godkendte udvidelser, kan vi bistå med IT-sikkerhedspolitik.

Vil du have styr på, hvad der kører i jeres browsere?

Hos Nielco IT hjælper vi virksomheder med at identificere skjulte risici og implementere kontroller, der faktisk virker. Vi har ingen leverandørpartnerskaber og siger tingene, som de er.

Kontakt os eller ring på 70 13 63 23 for en uforpligtende snak.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...