Hack Alerta

Toolkit 'Stanley' usa extensões para mascarar páginas e roubar credenciais

Pesquisadores da Varonis identificaram o kit MaaS 'Stanley', uma extensão maliciosa que sobrepõe páginas de phishing mantendo a barra de endereços com o domínio legítimo. Oferecido em fóruns por US$2k–6k e com promessa de publicação na Chrome Web Store, o toolkit permite selecionar vítimas via painel de controle, usar IPs como identificador e rotacionar domínios de fallback. As fontes relatam milhares de vítimas, mas ainda não foram publicados IO

Pesquisadores identificaram um kit MaaS que usa extensões de navegador para exibir páginas falsas enquanto a barra de endereços mantém o domínio legítimo, elevando a sofisticação de ataques de phishing via navegador.

Descoberta e escopo

O toolkit chamado "Stanley" foi observado em fóruns de crime organizado de língua russa a partir de 12 de janeiro de 2026 e, segundo análises da Varonis citadas pela reportagem, já comprometeu milhares de usuários. O produto é oferecido como malware‑as‑a‑service com preços informados entre US$ 2.000 e US$ 6.000, e o anunciante afirma que a versão de topo garante publicação na Chrome Web Store, o que permitiria distribuição via loja oficial do Google.

Vetor e exploração

Stanley opera como uma extensão de navegador (disfarçada, por exemplo, como um aplicativo de notas chamado "Notely") que obtém permissões amplas sobre a navegação do usuário. Após instalada, a extensão executa código logo no início do carregamento da página e, quando o usuário acessa o site legítimo escolhido pelo operador, sobrepõe um iframe em tela cheia com a página de phishing — tudo isso mantendo a barra de endereços exibindo o domínio original.

A infraestrutura do kit inclui um painel web usado pelos operadores para selecionar vítimas individuais, configurar regras de hijacking (URL de origem e URL alvo) e monitorar status. A extensão usa o endereço IP do usuário como identificador único e consulta o servidor de comando e controle a cada dez segundos para obter instruções atualizadas. O kit também emprega rotação de domínios de fallback para resistir a derrubadas de infraestrutura.

Impacto e evidências

Varonis relata que o painel de controle exibiu milhares de vítimas, com endereços IP, estados online e timestamps de atividade. O objetivo declarado pelos atacantes é a coleta de credenciais e dados financeiros por meio de phishing altamente convincente — a técnica de manter a URL legítima visível dificulta a detecção do ataque por usuários menos atentos e por verificadores superficiais.

Limites das informações

As publicações citam a observação da Varonis e descrevem o modo de operação, preço e promessas de publicação na Chrome Web Store. Não há, nas fontes consultadas, lista pública de domínios específicos usados pelos operadores, nem indicadores de comprometimento (IOCs) consolidados que permitam atribuição mais precisa ou métricas de impacto por região.

Recomendações práticas

  • Empresas: implementar listas de permissão (allowlist) de extensões aprovadas; restringir instalação de extensões via políticas de grupo; monitorar tráfego de extensões e conexões externas a domínios não autorizados.
  • Usuários: reduzir o número de extensões instaladas, revisar permissões solicitadas e evitar instalar extensões fora das lojas oficiais; considerar bloqueio de iframes e usar extensões de segurança aprovadas pela organização.
  • Operadores de marketplaces: as fontes lembram que a aprovação pontual não impede que atualizações maliciosas sejam distribuídas depois — processos contínuos de revisão e detecção comportamental de extensões são necessários.

Observação final

As informações disponíveis baseiam‑se na análise da Varonis e em reportagens que compilam esses achados. Faltam, por ora, IOCs públicos e confirmações de incidentes em empresas específicas; equipes de resposta devem acompanhar divulgações técnicas adicionais da Varonis ou de outros laboratórios para integrar assinaturas e regras de detecção nas ferramentas de EDR/NDM.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.