Операция GhostPoster продолжается, предупреждают эксперты.
Специалисты по кибербезопасности из компании LayerX обнаружили 17 вредоносных расширений для браузеров Chrome, Firefox и Edge, которые отслеживали интернет-активность пользователей, устанавливали бэкдоры и использовались для рекламного мошенничества. В общей сложности эти расширения были загружены более 840 000 раз.
Это не первая подобная кампания. По данным LayerX, речь идёт о продолжении операции GhostPoster, впервые раскрытой компанией Koi Security в середине декабря 2025 года.
Что такое операция GhostPoster
Тогда исследователи выявили другой набор из 17 расширений, суммарно установленных 50 000 раз, которые выполняли те же действия — отслеживали поведение пользователей и внедряли бэкдоры.
Полный список вредоносных расширений
Вот полный список всех обнаруженных расширений:
- Google Translate in Right Click
- Translate Selected Text with GoogleAds Block Ultimate
- Floating Player — PiP Mode
- Convert Everything
- Youtube Download
- One Key Translate
- AdBlocker
- Save Image to Pinterest on Right Click
- Instagram Downloader
- RSS Feed
- Cool Cursor
- Full Page Screenshot
- Amazon Price History
- Color Enhancer
- Translate Selected Text with Right Click
- Page Screenshot Clipper
Среди этой новой партии есть расширения, впервые загруженные ещё в 2020 году, что означает: пользователи на протяжении многих лет подвергались риску заражения вредоносным ПО из официальных магазинов браузеров. Судя по всему, магазин Edge стал основной площадкой, где эти расширения появились изначально, а затем распространились и на Chrome с Firefox.
Как работала вредоносная схема
В некоторых расширениях вредоносный JavaScript-код был скрыт в PNG-логотипе. Этот код содержал инструкции по загрузке основного модуля с удалённого сервера. Чтобы затруднить обнаружение и установление авторства атаки, злоумышленники настроили расширения так, чтобы основной модуль загружался лишь в 10% случаев.
Чем опасны эти расширения
Основной модуль обладает широкими возможностями. Прежде всего, он подменяет партнёрские ссылки на крупных сайтах электронной коммерции, напрямую похищая доходы у создателей контента.
Кроме того, он внедряет отслеживание Google Analytics на каждой странице, которую посещает пользователь, и удаляет защитные заголовки из всех HTTP-ответов.
Наконец, модуль способен обходить CAPTCHA тремя разными способами и внедрять невидимые iframe (встроенные фреймы), которые в основном используются для рекламного мошенничества, накрутки кликов и трекинга. Эти iframe самоуничтожаются примерно через 15 секунд.
Что делать пользователям
В настоящее время все расширения удалены из соответствующих репозиториев, но остаются установленными у пользователей.
Эксперты рекомендуют пользователям в России и странах СНГ проверить список установленных расширений и удалить подозрительные плагины, даже если они были скачаны из официальных магазинов браузеров.














