Hack Alerta

Campanha ShadyPanda infecta 4,3 milhões de navegadores via extensões

Investigação técnica aponta que a campanha ShadyPanda utilizou extensões legítimas em Chrome e Edge para, por atualizações silenciosas, instalar backdoors RCE e spyware em 4,3 milhões de navegadores; cinco add‑ons ativos no Edge somam mais de 4 milhões de instalações, coletando histórico, keystrokes, fingerprinting e biometria comportamental.

ShadyPanda executou uma campanha de sete anos que transformou extensões legítimas em vetores de spyware e execução remota de código, atingindo 4,3 milhões de instalações em Chrome e Edge.

Descoberta e escopo

Relatórios de investigação apontam que o operador conhecido como "ShadyPanda" construiu e manteve extensões aparentemente legítimas por anos para ganhar tráfego e status de confiança nas lojas de extensões. Segundo a análise citada pelas matérias, cinco extensões ativas no marketplace do Microsoft Edge — incluindo a popular "WeTab" — estão sendo usadas por mais de 4 milhões de usuários, enquanto versões removidas do Chrome já haviam acumulado grande base antes de serem retiradas.

O que mudou agora — vetor e persistência

A investigação descreve uma estratégia por fases: extensões como "Clean Master" foram distribuídas como benignas e, após consolidar uma base (o texto aponta que a extensão atingiu cerca de 300.000 usuários antes de uma atualização maliciosa, em meados de 2024), um update silencioso converteu o componente legítimo em um veículo de RCE (remote code execution).

Os navegadores infectados consultavam um servidor de comando e controle (C2) — identificado como api.extensionplay[.]com — em ciclos horários, baixando e executando JavaScript arbitrário com plenos privilégios no contexto do navegador. Essa cadeia usa a confiança herdada das reviews iniciais nas lojas: enquanto a extensão permanece "Featured" ou "Verified", o pipeline de auto‑update passa a servir payloads maliciosos sem alertar controles de análise estática.

Abordagem técnica e dados exfiltrados

De acordo com o relatório técnico citado, as campanhas coletaram um amplo espectro de sinais e artefatos do navegador e do usuário. Entre os pontos explicitamente listados estão:

  • histórico completo de URLs visitadas, HTTP referrers e padrões de navegação;
  • consultas de pesquisa e keystrokes em tempo real, incluindo digitações antes do envio;
  • fingerprinting de dispositivo (User Agent, resolução de tela, fuso horário, idioma);
  • biometria comportamental de interação (coordenadas de clique em nível de pixel, profundidade de scroll, tempo ativo em páginas);
  • identificadores persistentes (UUID4) e conteúdo de localStorage/sessionStorage e cookies, com potencial para hijacking de sessões.

O relatório também aponta que, enquanto fases anteriores usaram transporte cifrado (AES), a fase mais recente operou com transmissão em tempo real e, em alguns casos, enviou dados para infraestrutura situada na China, incluindo servidores identificados como pertencentes a Baidu e endereços privados.

Impacto e quem é afetado

O impacto é amplo e afeta tanto usuários domésticos quanto profissionais: navegadores corporativos que executam extensões com privilégios equivalentes a operações no contexto do usuário ficam expostos a roubo de credenciais, profiling comportamental e possível entrega posterior de payloads distintos (exfiltração, credential theft, ou mesmo cargas tipo ransomware lançadas via navegador). As matérias não listam empresas vítimas específicas; o escopo comentado é por número de instalações e by‑design da cadeia de distribuição.

Mitigações e recomendações operacionais

As fontes destacam que o problema explora um limite do modelo de confiança das stores: revisão inicial é insuficiente quando o código pode mudar via auto‑update. Para reduzir risco em ambientes corporativos, recomendações plausíveis com base nas medidas técnicas descritas incluem:

  • restringir a instalação de extensões por políticas de grupo ou listas aprovadas;
  • monitorar e bloquear comunicações suspeitas de extensões para domínios externos desconhecidos;
  • aplicar segmentação de rede e inspeção de tráfego de endpoints que executam workloads sensíveis;
  • auditar e inventariar extensões instaladas em endpoints gerenciados e revisar atualizações em janelas controladas antes da distribuição corporativa.

Limites das informações

As matérias citadas baseiam‑se em uma investigação técnica que agrega telemetria, mas não fornecem listas públicas completas de hashes de extensões ou indicadores de comprometimento no corpo do texto. Também não há atribuição explícita a um ator patrocinado por estado nas fontes consultadas; a referência principal é o relatório técnico que detalha escopos e vetores.

Próximos passos

Organizações devem avaliar políticas de controle de extensões, fortalecer monitoramento de exfiltração via navegador e tratar a aceitação de trust nas lojas como um risco dinâmico. Como as lojas continuam oferecendo auto‑update, a defesa depende de controles locais e práticas de governança para extensões em ambientes corporativos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.