Nyheter
Ikke trykk på den Chrome-oppdateringen: Kaprede utvidelser lurer tusenvis med falske popup-varsler
Kompromitterte Chrome-utvidelser sender ut falske oppdateringsvarsler som ser ut som ekte Google-meldinger.
Bak varselet ligger en skadevarekampanje som allerede har rammet flere tusen brukere, og en teknikk som setter det tradisjonelle antivirusprogrammet helt utenfor spill. Chrome er den mest brukte nettleseren i Norge med rundt en tredel av markedet, ifølge Statcounters ferske tall, så trusselen treffer bredt.
Fellestrekket er en tilsynelatende harmløs nytteutvidelse som skifter eier i det stille og deretter blir omgjort til et angrepsverktøy. Neste gang du åpner en fane, popper det opp et varsel om at nettleseren må oppdateres.
Utvidelser bytter eier og blir våpen
Den mest omtalte saken handler om «QuickLens, Search Screen with Google Lens». Utvidelsen hadde rundt 7.000 brukere og var merket som «Featured» av Chrome, før eierskapet ble overført 1. februar 2026 fra den opprinnelige utvikleren til en ny e-postadresse knyttet til «LLC Quick Lens».
Halvannen uke senere, 17. februar, kom en oppdatering som gjorde den populære utvidelsen om til et skadevareverktøy. Det samme mønsteret er dokumentert i utvidelsen «ShotBird» og en rekke andre småutvidelser i Chrome Web Store.
Les også: Mekaniker med 50 års erfaring: «Bilbatteriet lider mer av varme enn av kulde»
John Tuckner fra sikkerhetsselskapet Annex Security beskrev det overfor The Hacker News som selve kjernen i problemet: en «Featured», gjennomgått og velfungerende utvidelse skifter hender, og den nye eieren dytter ut en våpengjort oppdatering til alle eksisterende brukere.
Slik ser svindelen ut
Angrepet er en variant av teknikken sikkerhetsbransjen kaller ClickFix. Den kompromitterte utvidelsen henter kode fra en fjern server hvert femte minutt og pynter deretter opp hver nettside du besøker med et falskt «Google Update»-varsel, ifølge en gjennomgang hos BleepingComputer.
Trykker du på varselet, blir du enten bedt om å kjøre en «bekreftelseskode» via Windows-tastatursnarveien, eller du får lastet ned en fil kalt «googleupdate.exe» som er signert med et gyldig sertifikat. Filen kjører skjulte PowerShell-kommandoer i bakgrunnen som henter neste skadevare-trinn fra angripernes servere.
I den samme jobben skreller den kompromitterte utvidelsen av sikkerhetshoder som X-Frame-Options og innhold-sikkerhetspolicyen (CSP) på alle sidene du besøker. Annex-forskerne advarer om at trafikken din da blir sårbar for en hel rekke nye angrep som klikk-kapring.
Les også: Ferrari merker generasjonsskiftet: Millennials og Gen Z er nå de største kundene
Sluttmålet er å tømme deg. QuickLens-versjonen var særlig ute etter kryptovaluta og siktet seg inn på kjente lommebøker som MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Solflare og Brave Wallet. Innloggingsdetaljer, betalingsinformasjon, autentiseringsnøkler og nettleserhistorikk blir også høstet.
Slik oppdaterer du Chrome trygt
Hovedregelen er enkel: Google sender aldri oppdateringsvarsler som popup i selve nettsiden. Chrome oppdaterer seg automatisk i bakgrunnen når du lukker og starter nettleseren på nytt.
Vil du sjekke manuelt, går du inn via menyen med de tre prikkene øverst til høyre, velger Hjelp og deretter Om Google Chrome. Er det en oppdatering tilgjengelig, dukker en Relaunch-knapp opp på selve innstillingssiden. Popup-varsler over andre nettsteder er derimot alltid falske.
Merker du at slike varsler plutselig dukker opp, er sjansen stor for at en av utvidelsene dine er kapret. Gå inn på `chrome://extensions`, se særlig på det du har installert nylig, og deaktiver eller fjern det du er usikker på. Tradisjonell antivirus fanger sjelden opp trusselen fordi selve skadevaren lever inne i nettleseren og bare hentes ned bit for bit fra en fjern server.
Les også: iCloud, Netflix og Google: Slik sikrer du de digitale kontoene før du dør
Har du allerede trykket på et slikt varsel og kjørt en fil eller en kommando, bør du bytte passord på viktige tjenester, aktivere totrinnsbekreftelse der det ikke er på plass, og flytte eventuelle kryptomidler til en ny lommebok.
Les også: Slutter du å lade på 80 prosent: Både tid og penger spart på hurtigladeren

