I mer än sju år har en storskalig cyberbrottsoperation lyckats infiltrera de viktigaste webbläsarna på marknaden, inklusive Google Chrome och Microsoft Edge, genom till synes ofarliga tillägg. Attackens omfattning är så omfattande att det uppskattas att minst 8,8 miljoner användare världen över kan ha drabbats, många av dem i Europa och Spanien.
Utredningen, som leds av cybersäkerhetsspecialister som företaget Koi.ai , har avslöjat ett välorganiserat kriminellt nätverk, kallat DarkSpectre , som påstås ha utnyttjat förtroendet för officiella tilläggsbutiker för att distribuera skadlig programvara. Mest oroande är att majoriteten av de drabbade inte hade någon aning om att deras bankuppgifter, inloggningsuppgifter eller företagsinformation fångades i bakgrunden.
En tyst attack som utnyttjade Chrome- och Edge-tillägg
Enligt data som avslöjats av forskare byggde DarkSpectre en komplex infrastruktur för att publicera och underhålla nästan 300 skadliga tillägg i de officiella Chrome-, Edge-, Firefox- och Opera-butikerna. Många av dessa tillägg presenterades som vardagliga verktyg: från flikhanterare och översättare till annonsblockerare och produktivitetsverktyg.
Tricket var att initialt erbjuda legitima funktioner, och därigenom få nedladdningar och ett gott rykte baserat på artificiellt genererade positiva recensioner och betyg . När tilläggen nådde ett betydande antal användare, lanserade angriparna hemliga uppdateringar som innehöll skadlig kod utan att användaren märkte några uppenbara förändringar i funktionaliteten.
När det gäller Chromium-baserade webbläsare, som Google Chrome och Microsoft Edge , upptäcktes ett nätverk av trojanska hästtillägg, förklädda till anpassningsverktyg eller annonsblockerare. I ett skede av attacken identifierades minst 30 särskilt populära tillägg som kapabla att stjäla bankuppgifter, lösenord för sociala medier och automatiskt ifyllda formulär, och skicka all denna information i realtid till servrar som kontrolleras av cyberbrottslingar.
Förutom datastöld inkluderade flera av dessa tillägg funktioner för annonsinjektion och sökomdirigering . Detta möjliggjorde visning av påträngande annonser, omdirigering av användare till nätfiskewebbplatser och ökad risk för bedrägerier, inklusive utgivande av bankwebbplatser eller betaltjänster som används i stor utsträckning i Spanien och resten av Europa.
Mer än 8,8 miljoner offer och tre stora samordnade kampanjer
Attackens omfattning återspeglas i de siffror som hanteras av underrättelsetjänster och cybersäkerhetsföretag: uppskattningsvis 8,8 miljoner användare världen över har drabbats av de olika kampanjerna i samband med DarkSpectre. För att uppnå detta har gruppen enligt uppgift upprätthållit tre distinkta attacklinjer , kända som ShadyPanda, GhostPoster och Zoom Stealer.
ShadyPanda -kampanjen var den mest aggressiva sett till volym. Genom mer än 100 skadliga tillägg , främst inriktade på att manipulera e-handelstrafik, komprometterade den data för cirka 5,6 miljoner användare . När dessa tillägg väl aktiverats kunde de modifiera länkar på shoppingportaler, omdirigera betalningar till bedrägliga sidor eller injicera ytterligare kod för att fortsätta spåra användaraktivitet.
Experter påpekar att dessa manövrar påverkade nätbutiker och allmänt använda betaltjänster i Europeiska unionen, vilket öppnade dörren för gränsöverskridande finansiella bedrägerier och potentiella problem med regelefterlevnaden för plattformar som inte upptäckte trafikmanipulationen i tid.
Den andra stora offensiven, kallad GhostPoster , riktade sig främst mot webbläsarna Firefox och Opera , vilka hade något mindre stränga säkerhetskontroller än Chrome och Edge. I det här fallet var den viktigaste skillnaden användningen av steganografi : angriparna gömde skadlig JavaScript-kod i PNG-bildfiler, vilket gjorde det möjligt för dem att köra fjärrkommandon och ladda ner nya skadliga moduler utan att väcka misstanke.
Ett av de mest slående exemplen var kloningen av ett Google Translate-tillägg för Opera , vilket vid första anblicken verkade vara ett legitimt verktyg. I bakgrunden installerade det dock en bakdörr med hjälp av en dold iframe , inaktiverade webbläsarens bedrägeriskydd och upprättade en anslutning till servrar som tidigare varit länkade till andra DarkSpectre-operationer, vilket skapade en permanent åtkomstkanal till offrets system.
Zoom Stealer: Språnget in i spionage i företagsvideosamtal
Den tredje fasen av attacken, identifierad som Zoom Stealer , tog ett betydande steg framåt genom att helt fokusera på företagsmiljön . I slutet av 2025 hade forskare upptäckt minst 18 specifika tillägg riktade mot videokonferensplattformar som Zoom, Microsoft Teams och Google Meet, med en uppskattad påverkan på 2,2 miljoner användare.
Dessa tillägg marknadsfördes som idealiska komplement för distansarbete och möten: de lovade att sammanfatta videor, spara intressanta länkar, generera deltagarlistor och skapa en automatisk sammanfattning av varje session. Detta var ett mycket attraktivt förslag för spanska och europeiska företag som hade konsoliderat hybrid- och distansarbete under senare år.
Efter installationen började verktygen fånga upp viktig information från videosamtal: åtkomstlänkar, mötes-ID:n, gästlösenord och, i vissa fall, delat innehåll eller metadata relaterade till presentationer och dokument som diskuterades under sessionerna.
Med denna data fick angriparna tillgång till privata möten, många av dem på hög nivå, och skapade databaser med professionell och affärsmässig information med enormt strategiskt värde. Enligt de konsulterade källorna äventyrades intern kommunikation gällande affärsplaner, investeringsavtal, marknadsstrategier och andra frågor som är mycket känsliga för de inblandade företagens konkurrenskraft.
Parallellt utnyttjade Zoom Stealer de breda behörigheter som beviljats tilläggen för att utföra realtidsutvinning av autentiseringsuppgifter . Detta inkluderade företagsinloggningsuppgifter, åtkomstnycklar till molnverktyg och professionella profiler, vilka sedan kunde återanvändas i riktade attacker, såsom skräddarsydda nätfiskekampanjer mot anställda i europeiska organisationer.
Påverkan på användare och företag i Europa och Spanien
Fallet DarkSpectre har belyst i vilken utsträckning förtroendekedjan i extensionbutiker kan bli en svag punkt för individer och organisationer. Även om attacken hade global räckvidd övervakar europeiska myndigheter och incidenthanteringsteam i flera länder, inklusive Spanien, noggrant effekterna på lokala användare.
För enskilda användare leder konsekvenserna till hemlig övervakning av deras onlineaktivitet , potentiell identitetsstöld, obehöriga debiteringar för onlineköp och läckor av personuppgifter som kan hamna på hemliga forum. Många offer inser inte ens att de har blivit måltavlor, eftersom de flesta tillägg verkar fortsätta att fungera normalt.
Inom företagssfären är effekterna ännu allvarligare. Europeiska företag som är starkt beroende av molnbaserade verktyg och videokonferenser riskerar industrispionage , läckor av strategiska avtal och exponering av konfidentiell information om kunder, leverantörer och partners. Dessutom kan företag vara skyldiga att rapportera säkerhetsincidenter enligt förordningar som den allmänna dataskyddsförordningen (GDPR) , vilket medför anseendeskador och potentiella påföljder.
Preliminära rapporter tyder på att det kriminella nätverket har byggt upp veritade företagsdatabaser från privata samtal, dokument som delats i möten och obehörig åtkomst till intranät eller interna tjänster. Denna information är extremt värdefull för försäljning på svarta marknader, såväl som för utpressningskampanjer eller illojal konkurrens.
Europeiska myndigheter samarbetar med teknikleverantörer för att förbättra detekteringssystem i hårförlängningsstudior och stärka kontrollen över användningen av personuppgifter. Experter påminner oss dock om att inget automatiserat system är ofelbart och att den sista försvarslinjen är användaren och deras egna säkerhetsvanor.
Så här skyddar du dig efter den massiva cyberattacken mot Chrome och Edge
Med tanke på ett sådant utdraget och sofistikerat scenario rekommenderar cybersäkerhetsexperter en rad omedelbara åtgärder för att minska attackens effekter och förhindra ytterligare infektioner, särskilt bland Chrome- och Edge-användare i Spanien och resten av Europa.
Det första steget är att göra en fullständig granskning av de tillägg som är installerade i alla webbläsare. Det är lämpligt att granska dem ett efter ett och avinstallera alla tillägg som inte känns igen, inte används regelbundet eller inte kommer från en betrodd utvecklare. Om du är osäker är det bäst att ta bort och installera om endast från den officiella leverantörens källa om det är absolut nödvändigt.
Det är också viktigt att se till att din webbläsare är uppdaterad till den senaste versionen . Både Google och Microsoft har släppt patchar för att blockera några av de tekniker som används av DarkSpectre, så de senaste versionerna inkluderar specifika förbättringar i att upptäcka misstänkt beteende och hantera tilläggsbehörigheter.
När det gäller onlinekonton rekommenderas det att byta lösenord för viktiga tjänster (e-post, internetbank, sociala medier, företagsverktyg) om du misstänker att du har använt ett komprometterat tillägg. Det är också en bra idé att använda unika och starka lösenord för varje tjänst, helst med hjälp av en lösenordshanterare.
Dessutom betonar experter vikten av att aktivera tvåfaktorsautentisering (2FA) när det är möjligt. Denna mekanism lägger till ett extra skyddslager, så även om en angripare får tag på ett lösenord blir det mycket svårare för dem att komma åt kontot utan den tillfälliga koden eller det andra verifieringselementet.
Slutligen, för organisationer som är starkt beroende av plattformar som Zoom, Teams eller Google Meet, rekommenderas det att regelbundet granska tillägg som är installerade i företagets webbläsare, implementera säkerhetspolicyer som begränsar installationen av obehöriga tillägg och utbilda anställda i att upptäcka potentiella bedrägerier, både i tillägg och i e-postmeddelanden eller länkar som kan åtfölja liknande kampanjer.
Allt som avslöjats om DarkSpectre och dess kampanjer ShadyPanda, GhostPoster och Zoom Stealer återspeglar i vilken utsträckning webbläsartillägg har blivit ett huvudmål för cyberbrottslingar. Kombinationen av förtroende för officiella butiker, användbara funktioner och manipulerade recensioner har gjort det möjligt för dem att utstå en tyst attack i åratal, med en enorm inverkan på enskilda användare och företag. Detta tvingar oss att ompröva hur vi installerar och hanterar dessa tillägg i våra dagliga digitala liv.