Cảnh báo về một cuộc tấn công mạng quy mô lớn thông qua các tiện ích mở rộng trong Chrome và Edge.

  • Trong vòng bảy năm, gần 300 tiện ích mở rộng độc hại đã xâm nhập thành công vào Chrome, Edge, Firefox và Opera.
  • Nhóm DarkSpectre bị cáo buộc đã đánh cắp dữ liệu từ 8,8 triệu người dùng và thao túng các giao dịch mua hàng trực tuyến cũng như các phiên họp video.
  • Các chiến dịch ShadyPanda, GhostPoster và Zoom Stealer đã sử dụng các kỹ thuật tiên tiến như giấu tin và xâm nhập vào Zoom, Teams và Google Meet.
  • Các chuyên gia khuyên bạn nên kiểm tra các tiện ích mở rộng, cập nhật trình duyệt, thay đổi mật khẩu và bật xác thực hai bước.

cuộc tấn công mạng quy mô lớn vào Chrome và Edge

Trong hơn bảy năm qua , một chiến dịch tội phạm mạng quy mô lớn đã thành công trong việc xâm nhập các trình duyệt web chính trên thị trường, bao gồm Google Chrome và Microsoft Edge, thông qua các tiện ích mở rộng tưởng chừng như vô hại. Phạm vi của cuộc tấn công rộng lớn đến mức ước tính ít nhất 8,8 triệu người dùng trên toàn thế giới có thể đã bị ảnh hưởng, nhiều người trong số đó ở châu Âu và Tây Ban Nha.

Cuộc điều tra, do các chuyên gia an ninh mạng như công ty Koi.ai dẫn đầu , đã phát hiện ra một mạng lưới tội phạm có tổ chức cao, được đặt tên là DarkSpectre , được cho là đã lợi dụng lòng tin vào các cửa hàng tiện ích mở rộng chính thức để phát tán phần mềm độc hại. Điều đáng lo ngại nhất là phần lớn những người bị ảnh hưởng không hề biết rằng thông tin ngân hàng, thông tin đăng nhập hoặc thông tin doanh nghiệp của họ đang bị thu thập ngầm.

Một cuộc tấn công âm thầm lợi dụng các tiện ích mở rộng của Chrome và Edge.

Theo dữ liệu được các nhà nghiên cứu tiết lộ, DarkSpectre đã xây dựng một cơ sở hạ tầng phức tạp để phát hành và duy trì gần 300 tiện ích mở rộng độc hại trên các cửa hàng ứng dụng chính thức của Chrome, Edge, Firefox và Opera. Nhiều tiện ích mở rộng trong số này được giới thiệu như những tiện ích thông thường: từ trình quản lý tab và trình dịch thuật đến trình chặn quảng cáo và công cụ năng suất.

Chiêu trò là ban đầu cung cấp các tính năng hợp pháp, từ đó thu hút lượt tải xuống và tạo dựng danh tiếng tốt dựa trên các đánh giá và xếp hạng tích cực được tạo ra một cách giả tạo . Khi các tiện ích mở rộng đạt được số lượng người dùng đáng kể, những kẻ tấn công sẽ tung ra các bản cập nhật ngầm chứa mã độc mà người dùng không nhận thấy bất kỳ thay đổi rõ ràng nào về chức năng.

Đối với các trình duyệt dựa trên Chromium, chẳng hạn như Google Chrome và Microsoft Edge , một mạng lưới các tiện ích mở rộng Trojan đã được phát hiện, ngụy trang dưới dạng các công cụ tùy chỉnh hoặc trình chặn quảng cáo. Ở một giai đoạn của cuộc tấn công, ít nhất 30 tiện ích mở rộng phổ biến đã được xác định là có khả năng đánh cắp thông tin đăng nhập ngân hàng, mật khẩu mạng xã hội và dữ liệu tự động điền vào biểu mẫu, gửi tất cả thông tin này theo thời gian thực đến các máy chủ do tội phạm mạng kiểm soát.

Ngoài việc đánh cắp dữ liệu, một số tiện ích mở rộng này còn bao gồm các tính năng chèn quảng cáo và chuyển hướng tìm kiếm . Điều này cho phép hiển thị các quảng cáo gây khó chịu, chuyển hướng người dùng đến các trang web lừa đảo và làm tăng nguy cơ gian lận, bao gồm cả việc giả mạo các trang web ngân hàng hoặc dịch vụ thanh toán được sử dụng rộng rãi ở Tây Ban Nha và phần còn lại của châu Âu.

Hơn 8,8 triệu nạn nhân và ba chiến dịch phối hợp quy mô lớn.

Quy mô của cuộc tấn công được phản ánh qua các số liệu do các cơ quan tình báo và các công ty an ninh mạng thu thập: ước tính 8,8 triệu người dùng trên toàn thế giới đã bị ảnh hưởng bởi các chiến dịch khác nhau liên quan đến DarkSpectre. Để đạt được điều này, nhóm này được cho là đã duy trì ba tuyến tấn công riêng biệt , được gọi là ShadyPanda, GhostPoster và Zoom Stealer.

Chiến dịch ShadyPanda là chiến dịch mạnh mẽ nhất về quy mô. Thông qua hơn 100 tiện ích mở rộng độc hại , chủ yếu nhằm mục đích thao túng lưu lượng truy cập thương mại điện tử, nó đã làm tổn hại dữ liệu của khoảng 5,6 triệu người dùng . Sau khi được kích hoạt, các tiện ích mở rộng này có thể sửa đổi các liên kết trên các cổng mua sắm, chuyển hướng thanh toán đến các trang lừa đảo hoặc chèn thêm mã để tiếp tục theo dõi hoạt động của người dùng.

Các chuyên gia chỉ ra rằng những thủ đoạn này đã ảnh hưởng đến các cửa hàng trực tuyến và các dịch vụ thanh toán được sử dụng rộng rãi trong Liên minh châu Âu, mở ra kẽ hở cho gian lận tài chính xuyên biên giới và các vấn đề tuân thủ quy định tiềm tàng đối với các nền tảng không phát hiện ra việc thao túng lưu lượng truy cập kịp thời.

Cuộc tấn công lớn thứ hai, được đặt tên là GhostPoster , chủ yếu nhắm vào các trình duyệt Firefox và Opera , vốn có các biện pháp kiểm soát bảo mật kém nghiêm ngặt hơn so với Chrome và Edge. Trong trường hợp này, điểm khác biệt chính là việc sử dụng kỹ thuật giấu tin : kẻ tấn công đã giấu mã JavaScript độc hại bên trong các tệp hình ảnh PNG, cho phép chúng thực thi các lệnh từ xa và tải xuống các mô-đun phần mềm độc hại mới mà không gây nghi ngờ.

Một trong những ví dụ nổi bật nhất là việc sao chép tiện ích mở rộng Google Translate cho Opera , thoạt nhìn có vẻ là một công cụ hợp pháp. Tuy nhiên, ở phía sau, nó đã cài đặt một cửa hậu bằng cách sử dụng iframe ẩn , vô hiệu hóa các biện pháp bảo vệ chống gian lận của trình duyệt và thiết lập kết nối với các máy chủ trước đây được liên kết với các hoạt động khác của DarkSpectre, tạo ra một kênh truy cập vĩnh viễn vào hệ thống của nạn nhân.

Zoom Stealer: Bước nhảy vọt vào hoạt động gián điệp trong các cuộc gọi video doanh nghiệp

Giai đoạn thứ ba của cuộc tấn công, được xác định là Zoom Stealer , đã có một bước tiến đáng kể bằng cách tập trung hoàn toàn vào môi trường doanh nghiệp . Đến cuối năm 2025, các nhà nghiên cứu đã phát hiện ra ít nhất 18 tiện ích mở rộng cụ thể nhắm mục tiêu vào các nền tảng hội nghị truyền hình như Zoom, Microsoft Teams và Google Meet, với ước tính ảnh hưởng đến 2,2 triệu người dùng.

Các tiện ích mở rộng này được quảng bá như những công cụ bổ trợ lý tưởng cho làm việc và họp từ xa: chúng hứa hẹn tóm tắt video, lưu các liên kết hữu ích, tạo danh sách người tham dự và tự động tóm tắt mỗi phiên họp. Đây là một đề xuất rất hấp dẫn đối với các công ty Tây Ban Nha và châu Âu, những công ty đã củng cố mô hình làm việc kết hợp và từ xa trong những năm gần đây.

Sau khi cài đặt, các công cụ này bắt đầu chặn các thông tin quan trọng từ các cuộc gọi video: liên kết truy cập, ID cuộc họp, mật khẩu khách mời và, trong một số trường hợp, nội dung được chia sẻ hoặc siêu dữ liệu liên quan đến các bài thuyết trình và tài liệu được thảo luận trong các phiên họp.

Với dữ liệu này, tin tặc đã có quyền truy cập vào các cuộc họp riêng tư, nhiều cuộc họp trong số đó ở cấp cao, và tạo ra các kho lưu trữ thông tin chuyên môn và kinh doanh có giá trị chiến lược khổng lồ. Theo các nguồn tin tham khảo, các thông tin liên lạc nội bộ liên quan đến kế hoạch kinh doanh, thỏa thuận đầu tư, chiến lược thị trường và các vấn đề khác cực kỳ nhạy cảm đối với khả năng cạnh tranh của các công ty liên quan đã bị xâm phạm.

Song song đó, Zoom Stealer đã tận dụng các quyền hạn rộng rãi được cấp cho các tiện ích mở rộng để thực hiện việc đánh cắp thông tin đăng nhập theo thời gian thực . Điều này bao gồm thông tin đăng nhập doanh nghiệp, khóa truy cập vào các công cụ đám mây và hồ sơ chuyên nghiệp, sau đó có thể được sử dụng lại trong các cuộc tấn công có mục tiêu, chẳng hạn như các chiến dịch lừa đảo tùy chỉnh cao nhắm vào nhân viên của các tổ chức châu Âu.

Tác động đến người dùng và các công ty ở châu Âu và Tây Ban Nha

Vụ việc DarkSpectre đã cho thấy mức độ mà chuỗi tin cậy trong các cửa hàng tiện ích mở rộng có thể trở thành điểm yếu đối với các cá nhân và tổ chức. Mặc dù cuộc tấn công có phạm vi toàn cầu, các nhà chức trách châu Âu và các nhóm ứng phó sự cố ở một số quốc gia, bao gồm cả Tây Ban Nha, đang theo dõi sát sao tác động đến người dùng địa phương.

Đối với người dùng cá nhân, hậu quả là hoạt động trực tuyến của họ bị theo dõi bí mật , nguy cơ đánh cắp danh tính, các khoản phí trái phép trong các giao dịch mua sắm trực tuyến và rò rỉ dữ liệu cá nhân có thể xuất hiện trên các diễn đàn ngầm. Nhiều nạn nhân thậm chí không nhận ra mình đã bị nhắm mục tiêu, vì hầu hết các tiện ích mở rộng dường như vẫn hoạt động bình thường.

Trong lĩnh vực doanh nghiệp, tác động thậm chí còn nghiêm trọng hơn. Các công ty châu Âu phụ thuộc nhiều vào các công cụ dựa trên điện toán đám mây và hội nghị truyền hình phải đối mặt với rủi ro gián điệp công nghiệp , rò rỉ các thỏa thuận chiến lược và lộ thông tin mật về khách hàng, nhà cung cấp và đối tác. Hơn nữa, các công ty có thể phải báo cáo các sự cố bảo mật theo các quy định như Quy định chung về bảo vệ dữ liệu (GDPR) , gây ra tổn thất về uy tín và các hình phạt tiềm tàng.

Các báo cáo sơ bộ cho thấy mạng lưới tội phạm này đã xây dựng được các kho dữ liệu doanh nghiệp thực sự từ các cuộc trò chuyện riêng tư, tài liệu được chia sẻ trong các cuộc họp và truy cập trái phép vào mạng nội bộ hoặc các dịch vụ nội bộ. Thông tin này cực kỳ có giá trị để bán trên thị trường chợ đen, cũng như để sử dụng trong các chiến dịch tống tiền hoặc cạnh tranh không lành mạnh.

Các nhà chức trách châu Âu đang hợp tác với các nhà cung cấp công nghệ để cải thiện hệ thống phát hiện tại các cửa hàng nối tóc và tăng cường kiểm soát việc sử dụng dữ liệu cá nhân. Tuy nhiên, các chuyên gia nhắc nhở rằng không có hệ thống tự động nào là hoàn hảo và tuyến phòng thủ cuối cùng vẫn là người dùng và thói quen bảo mật của chính họ.

Cách tự bảo vệ mình sau cuộc tấn công mạng quy mô lớn vào Chrome và Edge

Trước tình huống kéo dài và phức tạp như vậy, các chuyên gia an ninh mạng khuyến nghị một loạt các biện pháp tức thời để giảm thiểu tác động của cuộc tấn công và ngăn chặn sự lây nhiễm tiếp theo, đặc biệt là đối với người dùng Chrome và Edge tại Tây Ban Nha và phần còn lại của châu Âu.

Bước đầu tiên là thực hiện kiểm tra toàn diện các tiện ích mở rộng đã cài đặt trên tất cả các trình duyệt. Nên xem xét từng tiện ích một và gỡ cài đặt bất kỳ tiện ích nào không được nhận diện, không được sử dụng thường xuyên hoặc không đến từ nhà phát triển đáng tin cậy. Nếu nghi ngờ, tốt nhất nên gỡ bỏ và cài đặt lại chỉ từ nguồn chính thức của nhà cung cấp nếu thực sự cần thiết.

Điều quan trọng nữa là đảm bảo trình duyệt của bạn được cập nhật lên phiên bản mới nhất . Cả Google và Microsoft đều đã phát hành các bản vá để chặn một số kỹ thuật mà DarkSpectre sử dụng, vì vậy các phiên bản mới nhất bao gồm những cải tiến cụ thể trong việc phát hiện hành vi đáng ngờ và quản lý quyền truy cập tiện ích mở rộng.

Đối với các tài khoản trực tuyến, bạn nên thay đổi mật khẩu cho các dịch vụ quan trọng (email, ngân hàng trực tuyến, mạng xã hội, công cụ doanh nghiệp) nếu nghi ngờ mình đã sử dụng phần mềm độc hại. Ngoài ra, việc sử dụng mật khẩu mạnh và độc đáo cho mỗi dịch vụ cũng rất cần thiết, tốt nhất là nên sử dụng phần mềm quản lý mật khẩu.

Hơn nữa, các chuyên gia nhấn mạnh tầm quan trọng của việc bật xác thực hai yếu tố (2FA) bất cứ khi nào có thể. Cơ chế này bổ sung thêm một lớp bảo vệ, vì vậy ngay cả khi kẻ tấn công có được mật khẩu, chúng cũng sẽ khó truy cập vào tài khoản hơn nếu không có mã tạm thời hoặc yếu tố xác minh thứ hai.

Cuối cùng, đối với các tổ chức phụ thuộc nhiều vào các nền tảng như Zoom, Teams hoặc Google Meet, nên thường xuyên rà soát các tiện ích mở rộng được cài đặt trên trình duyệt của công ty, triển khai các chính sách bảo mật nhằm hạn chế việc cài đặt các tiện ích bổ sung trái phép và đào tạo nhân viên phát hiện các chiêu trò lừa đảo tiềm ẩn, cả trong các tiện ích mở rộng lẫn trong email hoặc liên kết đi kèm các chiến dịch tương tự.

Tất cả những gì được phơi bày về DarkSpectre và các chiến dịch ShadyPanda, GhostPoster và Zoom Stealer của nó phản ánh mức độ mà các tiện ích mở rộng trình duyệt đã trở thành mục tiêu hàng đầu của tội phạm mạng. Sự kết hợp giữa niềm tin vào các cửa hàng ứng dụng chính thức, các tính năng hữu ích và các đánh giá bị thao túng đã cho phép chúng duy trì một cuộc tấn công âm thầm trong nhiều năm, gây ảnh hưởng lớn đến người dùng cá nhân và doanh nghiệp. Điều này buộc chúng ta phải suy nghĩ lại cách cài đặt và quản lý các tiện ích bổ sung này trong cuộc sống kỹ thuật số hàng ngày của mình.

Cách thêm tiện ích mở rộng VPN vào Google Chrome
Bài viết liên quan:
Cách thêm tiện ích mở rộng VPN vào Google Chrome

Thêm vào danh sách nguồn ưu tiên trên Google.