40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Ny teknik tænder Chromes udviklerværktøj inde i en kørende browser og giver angribere dine aktive logins. Det er ikke et hul — og derfor svært at lukke.
Foto: Zulfugar Karimov / Unsplash
Sikkerhedsforskere hos SpecterOps har offentliggjort en teknik, der tænder Chromes indbyggede fjernfejlfinding inde i en allerede kørende Chrome- eller Edge-proces på Windows — og dermed giver en angriber adgang til browserens cookies, gemte data og aktive, indloggede sessioner uden at genstarte browseren og uden at røre en eneste fil på disken.
Det væsentlige forbehold først: det er ikke en sårbarhed i Chrome. Teknikken forudsætter, at angriberen allerede kan køre kode på Windows-maskinen. Den er derfor et såkaldt post-exploitation-værktøj — noget der bruges efter et indbrud, ikke til at bryde ind. Netop derfor kan Google heller ikke bare udsende en rettelse, som du kan installere dig ud af.
Værktøjet hedder CDP-Enable-BOF og er en Beacon Object File til 64-bit Windows. Fremgangsmåden er beskrevet i detaljer af The Hacker News den 14. august 2026 og bygger videre på tidligere arbejde af forskerne DeathFlamingo fra december 2025 og Cedric Van Bockhaven.
Kæden af trin er kort fortalt denne: værktøjet finder den kørende chrome.exe- eller msedge.exe-proces og dens vindue, lokaliserer det indlæste Chromium-modul, genkender interne funktioner ved hjælp af maskerede bytesignaturer, allokerer hukommelse i den fremmede proces, installerer midlertidigt sin egen vinduesprocedure og udnytter den til at få kode eksekveret på browserens UI-tråd. Derfra kaldes Chromiums egen funktion StartRemoteDebuggingServer på en valgfri port.
Resultatet er, at browserens eksisterende kontekst — den du sidder i lige nu — bliver tilgængelig over Chrome DevTools Protocol. Med det tilhørende CDP-Toolkit kan operatøren derefter:
Det sidste punkt er det centrale. Angriberen behøver aldrig dit kodeord til netbanken eller din Microsoft 365-konto, hvis han kan sende forespørgsler gennem en session, der allerede er godkendt.
Google indførte App-Bound Encryption (ABE) i Chrome netop for at gøre det sværere at stjæle cookies fra disken: nøglen bindes til den applikation, der har gemt data, så en tilfældig proces ikke bare kan dekryptere cookie-databasen. Det virkede — men flyttede angriberne et andet sted hen.
Google skrev selv i et blogindlæg i marts 2025, at man "siden App-Bound Encryption blev aktiveret har set en stigning i angribere, der bruger Chrome Remote Debugging til at udtrække cookies". Logikken er banal: hvis du ikke kan dekryptere data udefra, så beder du browseren om at aflevere dem for dig. Browseren har jo nøglen.
Google svarede igen ved fra Chrome 136 at ignorere fjernfejlfindings-parametre, der peger på den almindelige brugerdatamappe, medmindre de ledsages af et --user-data-dir-flag med en ikke-standardsti. Det lukkede den nemme vej, hvor man genstartede browseren med en ekstra parameter og fik adgang til den rigtige profil.
Den nye teknik omgår præcis den beskyttelse ved slet ikke at starte browseren. Fejlfindingsserveren tændes indefra i den proces, der allerede kører med din profil indlæst. Der er ingen kommandolinje at filtrere.
Metoden er testet mod Chrome 147.0.7727.102 og Edge 147.0.3912.98. Signaturerne, der bruges til at genkende de interne funktioner, er versionsspecifikke — så teknikken skal vedligeholdes ved hver større browseropdatering. Det er en reel, men beskeden, bremse.
Chrome DevTools Protocol er ikke i sig selv ondsindet. Det er den grænseflade, udviklere og testværktøjer bruger til at automatisere browsere, og den har eksisteret i årevis. Det nye er, at angribere er begyndt at behandle den som deres primære vej ind i autentificerede sessioner — på tværs af platforme.
Samme protokol er kernen i AmnesiaStealer, den Rust-baserede Mac-malware der fjernstyrer din browser live, som Jamf Threat Labs dokumenterede to dage tidligere. Der er tale om to uafhængige fund, men mønsteret er det samme: gemte kodeord er blevet for besværlige at bruge, fordi totrinsbekræftelse spærrer, mens en levende session ikke skal godkendes igen.
Det er også grunden til, at denne historie ikke skal forveksles med de 1.072 sikkerhedsfejl, Googles AI fandt i Chrome tidligere i august. De fejl kunne rettes med en opdatering. Det kan denne teknik ikke, fordi den misbruger en funktion, der virker efter hensigten.
For almindelige brugere er den vigtigste indsigt, at forsvaret ligger før dette punkt i angrebskæden. Kan ingen køre kode på din Windows-maskine, er teknikken irrelevant. Det gør de klassiske råd relevante igen: hold Windows opdateret — særligt efter fund som Windows-zero-dayen LegacyHive, der gav angribere admin-rettigheder — kør ikke ukendte scripts, og vær skeptisk over for downloads fra søgeresultater og annoncer.
For IT-ansvarlige er der konkrete detektionsmuligheder. SpecterOps peger på, at forsvarere kan lede efter tegn på procesinjektion mod chrome.exe og msedge.exe via Sysmon:
Derudover er det værd at overvåge, om der pludselig lyttes på usædvanlige lokale porte fra en browserproces. Og på det organisatoriske plan gælder samme princip som ved Mac-truslen: sessionslevetid er en sikkerhedsindstilling. Korte sessioner og en fungerende procedure for at tilbagekalde alle aktive sessioner reducerer værdien af et vellykket indbrud markant.
Den nye CDP-teknik er et godt eksempel på, hvordan sikkerhedsforbedringer flytter angreb frem for at fjerne dem. App-Bound Encryption gjorde det svært at stjæle cookies fra disken, og resultatet blev, at angriberne i stedet spørger browseren pænt gennem dens eget udviklerværktøj.
Det, der er værd at følge de kommende måneder, er, om Google og Microsoft strammer selve aktiveringen af fjernfejlfinding i en kørende proces — for eksempel ved at kræve en eksplicit brugerbekræftelse. Indtil da flytter tyngdepunktet i praktisk kontosikkerhed fra kodeord til sessioner: det er ikke længere nok at have et stærkt kodeord og 2-faktor, hvis du står permanent logget ind alle steder.
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning