Cybersecurity

Chrome extensions: πώς να προστατευτείς από κλεμμένα crypto και browser data

Κακόβουλες επεκτάσεις σε Chrome και Edge χρησιμοποιούν τον browser σαν δίαυλο για κλοπή crypto, ιστορικού και στοιχείων σύνδεσης. Δες τι να ελέγξεις τώρα.

Αν χρησιμοποιείς Chrome ή Edge, οι επεκτάσεις που έχεις εγκαταστήσει αξίζουν έλεγχο σήμερα κιόλας. Κακόβουλα extensions πέρασαν από web stores και λειτούργησαν σαν δίαυλος για κλοπή κρυπτονομισμάτων, browser data και ιστορικού περιήγησης, ενώ σε ορισμένες περιπτώσεις έστηναν και ψεύτικες παγίδες τύπου ClickFix για να παρασύρουν τον χρήστη σε επιπλέον μόλυνση. Το πρόβλημα δεν αφορά μόνο “όσους έχουν crypto”. Αφορά όποιον μπαίνει σε webmail, εταιρικά portals, e-banking, social accounts ή αποθηκεύει κωδικούς στον browser.

Το πιο ύπουλο κομμάτι είναι ότι μια επέκταση μπορεί να μοιάζει νόμιμη, να έχει καλές αξιολογήσεις ή να μοιάζει χρήσιμη για εβδομάδες πριν ενεργοποιήσει το κακόβουλο φορτίο της. Για μικρές επιχειρήσεις, αυτό μεταφράζεται σε κίνδυνο για Gmail, Microsoft 365, shared passwords και dashboards πελατών. Για ιδιώτες, σημαίνει πιθανή απώλεια πρόσβασης σε crypto wallets, cookies σύνδεσης, auto-fill στοιχεία και ιστορικό που βοηθά επιθέσεις spear-phishing.

Πού χτυπάει το ρίσκο όταν ο browser έγινε “εργαλείο παραγωγικότητας”

Οι περισσότεροι χρήστες έχουν μάθει να εμπιστεύονται τον browser σαν κέντρο εργασίας. Εκεί μπαίνουν password managers, βοηθητικά εργαλεία PDF, downloader extensions, εργαλεία για screenshots, coupon finders, AI assistants και πρόσθετα για social media. Αυτό ακριβώς εκμεταλλεύονται οι επιτιθέμενοι: δεν χρειάζεται να σπάσουν το λειτουργικό σύστημα, αρκεί να βρουν ένα extension με δικαιώματα που βλέπουν σελίδες, cookies, tabs ή δεδομένα που πληκτρολογείς.

Σε πρακτικό επίπεδο, η ζημιά δεν μένει μόνο στον browser. Αν το extension έχει πρόσβαση σε συνεδρίες σύνδεσης, μπορεί να ανοίξει δρόμο σε Gmail, Outlook, Facebook Business, Meta Ads, Stripe, Shopify ή στο dashboard μιας μικρής εταιρείας. Αν ο χρήστης έχει crypto wallet extension ή μεταφέρει seed phrase μέσα από browser-based περιβάλλον, ο κίνδυνος ανεβαίνει πολύ. Και αν το ίδιο profile του browser συνδέεται με work accounts, η μια λάθος εγκατάσταση μπορεί να ακουμπήσει και προσωπικά και επαγγελματικά δεδομένα.

Τα σημάδια που πρέπει να σε βάλουν σε υποψίες

Δεν χρειάζεται να είσαι αναλυτής ασφαλείας για να δεις τα πρώτα κόκκινα σημάδια. Πρόσεξε extensions που ζητούν υπερβολικά πολλά δικαιώματα για τη δουλειά τους, που αλλάζουν περιγραφή ή όνομα μετά την εγκατάσταση, που έχουν λίγες πραγματικές κριτικές ή ξαφνικά ανεβαίνουν απότομα σε δημοτικότητα. Επίσης, ύποπτα είναι όσα φορτώνουν scripts από άγνωστα domains, ανοίγουν περίεργες σελίδες μετά από update ή εμφανίζουν “security check” και “verification” μηνύματα έξω από το φυσιολογικό UI του browser.

Ακόμα πιο ύπουλο είναι το μοτίβο της κοινωνικής μηχανικής. Το ClickFix δόλωμα, για παράδειγμα, μπορεί να σε σπρώξει να κάνεις copy-paste εντολές ή να πατήσεις σε παραπλανητικά κουμπιά δήθεν για επίλυση προβλήματος. Αν ο browser σου σε οδηγεί σε ασυνήθιστη διαδικασία επιβεβαίωσης, σταμάτα. Κλείσε την καρτέλα και έλεγξε το extension από το επίσημο μενού του browser, όχι από την ίδια την ιστοσελίδα που το προκάλεσε.

Ο γρήγορος έλεγχος που πρέπει να κάνεις σήμερα σε Chrome και Edge

Άνοιξε τη λίστα επεκτάσεων και κράτα μόνο ό,τι χρησιμοποιείς πραγματικά. Αφαίρεσε όσα δεν θυμάσαι, όσα δεν έχεις χρειαστεί τον τελευταίο μήνα και όσα ζητούν πρόσβαση σε “All sites” χωρίς καθαρό λόγο. Σε Chrome και Edge, μπες στο μενού επεκτάσεων, δες τα permissions και έλεγξε ποια μπορούν να διαβάζουν και να αλλάζουν δεδομένα σε όλες τις ιστοσελίδες. Αν ένα εργαλείο δεν χρειάζεται τέτοια πρόσβαση, δεν πρέπει να την κρατά.

Μετά, κάνε ένα δεύτερο πέρασμα από το προφίλ του browser. Καθάρισε άγνωστα synced devices, βεβαιώσου ότι έχεις ενεργό 2FA στον Google ή Microsoft λογαριασμό σου και άλλαξε κωδικό αν έχεις βάλει παλιότερα τον ίδιο κωδικό σε πολλές υπηρεσίες. Για όποιον έχει crypto wallet, η ασφαλέστερη κίνηση είναι να αποσυνδέσει προσωρινά το wallet extension, να ελέγξει συναλλαγές και να μεταφέρει κεφάλαια σε πιο ασφαλές setup αν δει περίεργη δραστηριότητα.

Τι να αλλάξουν άμεσα ιδιώτες και μικρές επιχειρήσεις

Οι ιδιώτες καλό είναι να κρατούν στον browser μόνο τα απολύτως αναγκαία extensions και να χρησιμοποιούν ξεχωριστό profile για προσωπική χρήση και άλλο για banking ή crypto. Αν ο browser είναι γεμάτος add-ons “για ευκολία”, έχεις αυξήσει την επιφάνεια επίθεσης χωρίς να το καταλάβεις. Μια απλή αλλαγή, όπως το να περιορίσεις τα extensions και να κλειδώσεις τους λογαριασμούς με passkeys ή 2FA, κόβει πολλούς δρόμους επίθεσης.

Οι μικρές επιχειρήσεις χρειάζονται πιο αυστηρό κανόνα: whitelist για επεκτάσεις, έλεγχος σε εταιρικά laptops, ξεχωριστά browser profiles για admin και καθημερινή εργασία, και απαγόρευση εγκατάστασης πρόσθετων χωρίς έγκριση IT ή υπευθύνου. Αν δουλεύεις με Google Workspace ή Microsoft 365, το ρίσκο δεν είναι θεωρητικό. Ένα κακό extension μπορεί να δει session data, να ψαρέψει tokens ή να κάνει redirect σε ψεύτικες login σελίδες. Εκεί μιλάμε πια για incident response, όχι για απλή ενόχληση.

Edge στο iPhone και οι νέοι κίνδυνοι γύρω από το AI prompt

Οι ειδοποιήσεις ασφάλειας δεν σταματούν στο desktop. Η Microsoft έχει επίσης κλείσει ευπάθειες στο Edge για iOS, ανάμεσά τους και θέμα spoofing που συνδέεται με την επεξεργασία input για AI prompting, καθώς και πληροφοριακή διαρροή στο Copilot Chat μέσα από race condition. Για τον μέσο χρήστη, αυτά δεν είναι απλώς “τεχνικά bugs”. Δείχνουν ότι το browser και τα AI εργαλεία του έχουν γίνει πολύ πιο περίπλοκα, άρα και πιο εύκολος στόχος όταν ενώνουν περιήγηση, prompts, λογαριασμούς και συγχρονισμό δεδομένων.

Αν χρησιμοποιείς Edge σε iPhone ή σε εταιρική συσκευή, κράτα τις ενημερώσεις ενεργές και μην αφήνεις browser builds να μένουν πίσω. Το ίδιο ισχύει και για Chrome, επειδή οι επιτιθέμενοι κυνηγούν συχνά τον χώρο των extensions και όχι μόνο το ίδιο το πρόγραμμα. Όσο περισσότερα layers βάζεις πάνω στον browser με AI βοηθούς, shopping tools και productivity add-ons, τόσο πιο σημαντικό γίνεται να ελέγχεις ποιο πρόσθετο βλέπει τι.

Η πιο ασφαλής ρουτίνα για browser και λογαριασμούς

Κράτα τρεις απλές συνήθειες. Πρώτον, εγκαθιστάς extensions μόνο όταν υπάρχει πραγματική ανάγκη και από απολύτως αξιόπιστο publisher. Δεύτερον, δίνεις στο καθένα τα λιγότερα δυνατά δικαιώματα. Τρίτον, βάζεις τη συντήρηση σε πρόγραμμα: μηνιαίο πέρασμα από extensions, έλεγχος για ύποπτες συνδέσεις στους λογαριασμούς σου, ενεργοποίηση 2FA παντού και αλλαγή κωδικών αν κάτι μοιάζει παράξενο.

Αν έχεις και crypto και εταιρικούς λογαριασμούς στο ίδιο browser, χώρισέ τα σήμερα. Αυτός ο διαχωρισμός είναι φθηνός, δεν απαιτεί ειδικό εξοπλισμό και μειώνει πολύ τη ζημιά αν κάτι πάει στραβά. Στην πράξη, η καλύτερη άμυνα απέναντι σε κακόβουλα extensions δεν είναι ένα ακόμη antivirus. Είναι λιγότερα add-ons, πιο καθαρά permissions και πιο σφιχτός έλεγχος στους λογαριασμούς που έχουν πραγματική αξία.

Τεκμηρίωση