40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
AmnesiaStealer stjæler ikke kun dine kodeord — den fjernstyrer din allerede indloggede Mac-browser live. Derfor hjælper totrinsbekræftelse ikke.
Foto: Omar Al-Ghosson / Unsplash
Den nye Mac-malware AmnesiaStealer nøjes ikke med at stjæle dine gemte adgangskoder. Den åbner din egen browser i en skjult kopi af din profil og lader en angriber sidde og klikke rundt i dine allerede indloggede sessioner — med musen, tastaturet og fanebladene under fjernstyring, mens du sidder ved den samme Mac uden at se noget.
Det er den tekniske forskel, der gør fundet interessant. Malwaren er skrevet i Rust og blev dokumenteret den 13. august 2026 af sikkerhedsforskeren Thijs Xhaflaire hos Jamf Threat Labs, der beskriver det andet trin i angrebet med en formulering, der er værd at hæfte sig ved: "This is a hands-on-keyboard hidden browser session, not an automated dump."
En klassisk infostealer er i praksis en indbrudstyv, der kopierer nøgleringen. Den henter gemte adgangskoder, cookies og wallet-filer, pakker dem i et arkiv og sender dem videre. Angriberen skal derefter logge ind et andet sted — og der møder han typisk totrinsbekræftelse, enhedsgodkendelse eller en advarsel om login fra et ukendt land.
AmnesiaStealer springer hele det led over. I stedet for at logge ind som dig, overtager den den session, hvor du allerede er logget ind. Andet trin i angrebet starter din browser i headless-tilstand med en klonet kopi af din profil, opretter en WebSocket-forbindelse til angriberens server og sender et live-billede af browservinduet tilbage med omkring 3 billeder i sekundet. Operatøren sender tastetryk, museklik, scroll, navigation og fanebladskommandoer den anden vej.
Konsekvensen er ubehagelig konkret: din netbank, din Google-konto og dit firmas Microsoft 365 ser en helt normal, gyldig session fra din egen maskine, din egen IP-adresse og din egen browserprofil. Der er ingen ny indlogning at advare om. Totrinsbekræftelse blev allerede besvaret — af dig, tidligere på dagen. Det er en anden slags trussel end den ClickFix-kampagne, der tømmer kryptopunge og Keychain på Mac, hvor byttet trods alt er en statisk kopi af data, der kan skiftes ud bagefter.
Fjernstyringen sker via Chrome DevTools Protocol (CDP) — den udviklergrænseflade, Chromium-browsere selv bruger til fejlfinding. Modulet injicerer desuden et stealth-script, der ændrer browserens fingerprinting-API'er, så tjenester ikke opdager, at sessionen kører automatiseret. For modtageren i den anden ende ligner det en almindelig bruger.
Distributionen er lige så lavteknologisk som resten er avanceret. Ofrene lander på en efterlignet GitHub-downloadside med knappen "Download for macOS" og en påstand om, at udgiveren er verificeret. I stedet for en installationsfil får brugeren en ClickFix-instruktion: kopier denne Base64-kodede kommando, åbn Terminal, indsæt den, tryk retur.
Derfra kører angrebet i tre trin:
Trin 0 — dropperen. Et shell-script henter og starter selve nyttelasten.
Trin 1 — infostealeren. Den Rust-baserede hoveddel indsamler login-keychain og data protection-keychain, gennemgår 16 varianter af Chromium-familien — Chrome, Brave, Arc, Microsoft Edge, Opera, Vivaldi og Chromium — og trækker per profil Cookies, Login Data, Web Data, History, Bookmarks, Local State, Preferences og Extensions ud. Dertil Apple Notes, Telegram-sessionsfiler, kryptovaluta-udvidelser og dokumenter fra skrivebordet med endelserne txt, pdf, rtf, doc, wallet, key, jpg, png og csv.
Trin 2 — stream-modulet. Først når serveren sender kommandoen remote_stream, hentes den anden Rust-binærfil, der åbner den interaktive fjernstyring. Modulet eksporterer cookies via CDP-kaldet Network.getAllCookies og krypterer dem om med et hårdkodet Safe Storage-kodeord, så de kan genindlæses i angriberens eget miljø.
For at få dit systemkodeord viser malwaren en dialogboks bygget i AppKit, der efterligner Systemindstillinger. Kodeordet valideres lokalt med dscl, før angrebet fortsætter — samme grundtrick som i ClickLock-malwaren, der låser Mac'en indtil du udleverer kodeordet. Persistensen etableres som en root-LaunchDaemon i /Library/LaunchDaemons/, der giver sig ud for at være Apples egen crash-rapportering. Undervejs kører også en clipboard-kapring, der bytter kopierede wallet-adresser ud for Bitcoin, Ethereum, TRON og Solana.
Bagsiden af operationen ligger på domænet debug.allllowef[.]space, hvor forsiden er en loginside mærket "Amnesia Panel" — malwaren sælges altså tilsyneladende som en tjeneste med brugerflade.
Fordi angrebet ikke udnytter en sårbarhed i macOS, kan en opdatering ikke lukke hullet alene. Men Apple har flyttet sig: med macOS 26.4 viser Terminal en ekstra bekræftelsesdialog, når kommandoen er indsat fra en browser eller beskedapp af en bruger, der ikke normalt bruger Terminal, og XProtect kan følge indsatte kommandoer gennem deres procestræ og blokere kendte mønstre. Hold derfor systemet opdateret via Apples sikkerhedsopdateringer — det samme gjaldt den alvorlige Screen Sharing-fejl, Apple lukkede i august.
Det, der reelt beskytter:
Har du kørt en ukendt Terminal-kommando, så tag maskinen af nettet med det samme og log ind på dine konti fra en anden enhed for at tilbagekalde alle aktive sessioner. Vent ikke med at kontakte din bank.
AmnesiaStealer markerer et skift i, hvad Mac-malware går efter. Adgangskoder er blevet mindre værd, fordi de er beskyttet af totrinsbekræftelse — så angriberne går efter den gyldige session i stedet, og den ligger i browseren på din egen maskine.
Det gør browseren til det egentlige mål, og det gør "har jeg 2-faktor slået til?" til et utilstrækkeligt spørgsmål. Det rigtige spørgsmål er, hvor mange steder du står permanent logget ind lige nu. Jamf Threat Labs forventer flere varianter, og teknikken med Chrome DevTools Protocol er ikke bundet til macOS — den samme grænseflade misbruges allerede aktivt på Windows.
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning