Tre Campagne Malevole Colpiscono Browser e Account VKontakte La settimana compresa tra l'11 e il 16 febbraio 2026 è stata segnata da una serie di attacchi informatici mirati a estensioni Chrome e account VKontakte, evidenziando la crescente sofisticazione delle minacce che colpiscono l'ecosistema dei browser e la persistente vulnerabilità degli utenti. Le campagne, individuate e documentate da LayerX e Koi Security, hanno compromesso un numero significativo di utenti e sollevano preoccupazioni sulla sicurezza delle estensioni e sulla gestione delle credenziali online. ## AiFrame: Un'Estensione Chrome Compromette Centinaia di Migliaia di Utenti LayerX ha reso pubblico il 12 febbraio l'incidente relativo alla campagna AiFrame, un'estensione Chrome malevola che ha compromesso più di 260.000 utenti, con alcune fonti che indicano un numero fino a 300.000. L'estensione, apparentemente innocua, operava con privilegi elevati, consentendo l'accesso e la manipolazione del contenuto di qualsiasi pagina web visitata dall'utente. Questo livello di accesso permetteva l'intercettazione di dati sensibili, come credenziali di accesso, informazioni finanziarie e dati personali. L'analisi tecnica di AiFrame rivela un'architettura progettata per eludere i meccanismi di sicurezza standard. L'estensione è in grado di accedere ai cookie di sessione, intercettare le richieste di rete, catturare il contenuto degli appunti e persino registrare audio, ampliando notevolmente la superficie di attacco. ## AgreeTo: Un Add-in Outlook Ruba Credenziali Microsoft Koi Security ha documentato l'11 febbraio l'attività di AgreeTo, un add-in malevolo per Microsoft Outlook. L'add-in ha compromesso oltre 4.000 credenziali Microsoft, dimostrando la capacità degli aggressori di sfruttare applicazioni aziendali consolidate per rubare informazioni sensibili. Il meccanismo di compromissione non è stato dettagliato, ma la portata dell'incidente suggerisce una sofisticata operazione di ingegneria sociale o una vulnerabilità non ancora identificata nell'add-in stesso. ## VK Styles: Una Rete di Estensioni Compromette Account VKontakte Sempre Koi Security ha smascherato una rete di cinque estensioni, denominate collettivamente VK Styles, che hanno dirottato più di 500.000 account VKontakte. Queste estensioni, distribuite attraverso canali non ufficiali, hanno permesso agli aggressori di ottenere il controllo degli account degli utenti, potenzialmente per scopi di furto di identità, diffusione di malware o raccolta di informazioni. L'utilizzo di una rete di estensioni suggerisce un approccio distribuito per evitare il rilevamento e la rimozione da parte dei sistemi di sicurezza. Ogni estensione potrebbe svolgere un ruolo specifico nell'infezione e nel controllo degli account, rendendo più difficile l'analisi e la mitigazione della minaccia. ## Impatto e Vulnerabilità Enterprise Il LayerX Enterprise Browser Extension Security Report 2025 ha evidenziato una realtà preoccupante: il 99% dei dipendenti enterprise ha almeno un'estensione browser installata. Questa ampia adozione, sebbene offra vantaggi in termini di produttività e funzionalità, introduce anche un significativo rischio di sicurezza. La presenza di estensioni, spesso installate senza una valutazione approfondita della loro sicurezza, crea un punto di ingresso per gli aggressori all'interno delle reti aziendali. Le tecniche utilizzate nelle campagne descritte si mappano con le tattiche e le tecniche di MITRE ATT&CK, in particolare: T1176 – Browser Extensions: Utilizzo di estensioni browser per ottenere persistenza e eseguire codice malevolo.
T1539 – Steal Web Session Cookie: Furto di cookie di sessione per ottenere accesso non autorizzato a account online. T1185 – Browser Session Hijacking: Dirottamento di sessioni di browser per impersonare utenti legittimi. T1557 – Adversary-in-the-Middle: Intercettazione e manipolazione delle comunicazioni tra l'utente e i server web. ## Mitigazione e Stato Attuale Al momento della stesura di questo articolo, le estensioni malevole AiFrame, AgreeTo e VK Styles sono state rimosse dai rispettivi store ufficiali. Tuttavia, è probabile che versioni modificate o imitazioni possano riemergere in futuro. Le organizzazioni dovrebbero implementare le seguenti misure per mitigare il rischio: Politiche di gestione delle estensioni: Definire e applicare politiche rigorose per l'installazione e l'utilizzo di estensioni browser, limitando l'accesso solo a estensioni verificate e necessarie. Monitoraggio e rilevamento: Implementare sistemi di monitoraggio per rilevare attività sospette legate alle estensioni browser, come accessi non autorizzati a dati sensibili o modifiche inattese al comportamento del browser. Formazione degli utenti: Sensibilizzare gli utenti sui rischi associati alle estensioni browser e promuovere pratiche di navigazione sicura, come l'utilizzo di password complesse e l'attivazione dell'autenticazione a due fattori. Valutazione della sicurezza: Effettuare valutazioni periodiche della sicurezza delle estensioni installate, verificando la loro provenienza, le autorizzazioni richieste e la presenza di vulnerabilità note.Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.