40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Næsten 2.000 hackede WordPress-sider viser en falsk CAPTCHA, der narrer Windows-brugere til selv at køre en kommando — og installere ransomware.
En falsk CAPTCHA — den boks, hvor du normalt bekræfter, at du ikke er en robot — bruges lige nu til at få almindelige Windows-brugere til selv at installere ransomware på deres computer. Angrebet kører fra næsten 2.000 hackede WordPress-sider, og det afgørende træk er, at du gør arbejdet: du kopierer en kommando og kører den, fordi siden beder dig om det.
Kampagnen er kortlagt af Check Point Research, som har døbt operationen StopAndProtect. Den blev første gang opdaget i midten af maj 2026, og pr. 24. juli havde forskerne talt over 6.000 unikke inficerede IP-adresser.
Det væsentlige for danske læsere er ikke tallene, men hvor angrebet møder dig: på helt almindelige, hæderlige hjemmesider. Ikke på piratsider eller lyssky downloadportaler.
Du klikker ind på en side — en lokal virksomhed, en blog, en forening, en nyhedsside. Sidens indhold bliver overlejret af en verifikationsboks, der ligner den, du har set hundrede gange før: bekræft at du er et menneske.
Men i stedet for at bede dig klikke på billeder med trafiklys, giver denne CAPTCHA dig en instruktion. Typisk noget i retning af: tryk Windows-tasten og R, tryk derefter Ctrl+V, og til sidst Enter. Måske pakket ind som en "verifikationskode", du skal indsætte.
Det, du ikke kan se, er, at siden allerede har lagt en PowerShell-kommando i din udklipsholder. Windows-tasten + R åbner Kør-dialogen, Ctrl+V indsætter kommandoen, og Enter afvikler den. Fra det øjeblik henter din egen computer malwaren ned.
Teknikken kaldes ClickFix, og dens styrke er, at der ikke bliver hentet nogen fil, du skal godkende. Der er ingen download-advarsel, intet "vil du køre denne fil?", ingen usigneret installationsfil at blive mistænksom over. Der er kun en bruger, der følger en instruktion — og de fleste sikkerhedsprodukter er ikke bygget til at stoppe det.
Check Point noterer to detaljer, der afslører, hvor målrettet det er:
Siden logger i øvrigt de besøgendes IP-adresser, inden kommandoen kopieres.
Det, der kommer ind, er ikke ét stykke malware, men et helt værktøjssæt. Check Point beskriver seks hovedkomponenter i angrebets tredje trin:
SilentEncryptor — selve ransomwaren, der krypterer enten hele computeren eller udvalgte filer.
NetworkShareScanner — en orm, der breder sig videre via SMB-netværksdrev og USB-enheder. Én inficeret PC på et hjemmenetværk eller et lille kontor bliver dermed hurtigt til flere.
VBS-spreder — spreder sig via harddiske og WMI, Windows' eget administrationsværktøj.
LockScreen — blokerer input og viser et løsesumskrav med en QR-kode.
SimpleChatProxy — en chatkanal, så bagmændene kan kommunikere direkte med ofret.
SilentDataCollector — indsamler filer. Nyere versioner har fået keylogger, automatiseret udtræk fra WhatsApp og skærmbilleder hvert 30. sekund.
Den sidste komponent er værd at dvæle ved. Angrebet er ikke kun afpresning gennem kryptering — det er også overvågning og datatyveri. Fra midten af maj til udgangen af juli har forskerne identificeret over 700 stjålne arkiver, som bagmændene havde liggende.
Ofrene fordeler sig bredt: 1.852 i USA, 630 i Rusland og 630 i Indien som de tre største. Kampagnen er ikke geografisk afgrænset, og der er intet, der beskytter danske brugere.
Det, der gør kampagnen effektiv, er infrastrukturen. Bagmændene har ikke bygget deres egne servere op — de har overtaget andres.
De næsten 2.000 hackede WordPress-sider bruges til tre ting på én gang: til at vise den falske CAPTCHA, til at styre de inficerede maskiner som kommandoservere, og til at opbevare stjålne dokumenter, skærmbilleder og logfiler. Det gør operationen billig at drive og svær at lukke ned, fordi der ikke er ét centralt punkt at slå på.
Fællesnævneren for de kaprede sider er forældet software. Check Point fremhæver et eksempel på en side, der stadig kørte en WordPress-version fra 2021 med omkring 40 kendte sårbarheder. Det er den sædvanlige historie: en side blev sat op, den virkede, og så holdt nogen op med at opdatere den. Vi har tidligere beskrevet, hvordan en kritisk WordPress-fejl kan ramme hundredvis af millioner hjemmesider — og det er præcis den slags huller, der ender som distributionsnet for kampagner som denne.
For dig som besøgende betyder det, at der ikke findes nogen "sikker" kategori af hjemmesider. Sidens ejer aner sandsynligvis ikke, at der bliver serveret en falsk CAPTCHA til Windows-brugere.
ClickFix er ikke nyt for wmedia.dk's læsere, men de tidligere kampagner havde andre mål og andre veje ind.
I juli beskrev vi, hvordan Steam-fora blev brugt til kryptominer-angreb mod PC-gamere. Der var vektoren social: falske Steam-konti besvarede spørgsmål i fora med "løsninger", der i virkeligheden var PowerShell-kommandoer. Og nyttelasten var en kryptominer — XMRig, som stille stjæler regnekraft og strøm uden at røre dine filer.
StopAndProtect vender begge dele på hovedet. Vektoren er teknisk og passiv: du skal ikke bede om hjælp nogen steder, du skal bare besøge en hjemmeside, der er blevet hacket. Og nyttelasten er ransomware plus datatyveri — dine filer bliver krypteret, og kopier af dem ender hos bagmændene.
Vi har også set teknikken flytte til Mac, hvor ClickFix-malware tømmer kryptopunge og Keychain. Netop derfor er det bemærkelsesværdigt, at StopAndProtect udelukkende går efter Windows: bagmændene har valgt den platform, hvor deres orm og deres krypteringsværktøj virker bedst.
Konklusionen er, at ClickFix er blevet en standardkomponent, som forskellige grupper hælder deres egen nyttelast i. Selve fælden ser ens ud — det, der kommer ud af den, gør ikke.
Der er én regel, der dækker hele angrebstypen, og den er nem at huske:
En ægte CAPTCHA beder dig aldrig om at trykke på tastaturgenveje, kopiere tekst eller åbne Kør-dialogen. Den beder dig sætte et flueben, klikke på billeder eller skrive tegn, den viser dig. Intet andet. Ser du en instruktion om Windows-tasten, Ctrl+V, Enter eller PowerShell, er det ikke en verifikation — det er et angreb. Luk fanen.
Derudover:
Det bemærkelsesværdige ved StopAndProtect er, hvor lidt teknik der skal til. Ingen zero-day, ingen avanceret udnyttelse af browseren, ingen inficeret fil. Der skal bare være nok mennesker, der gør, hvad en boks på skærmen beder dem om.
Så længe det virker, forsvinder ClickFix ikke — nyttelasterne bliver bare skiftet ud. Til gengæld er modtrækket lige så simpelt som angrebet: en CAPTCHA, der beder dig køre en kommando, er altid falsk. Hver eneste gang.
Kilder: The Hacker News og Security Affairs.
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning