Extension lưu ảnh WebP phổ biến nhất Chrome bị phát hiện chứa mã độc, hơn 1 triệu người dùng bị ảnh hưởng

Extension lưu ảnh WebP phổ biến nhất Chrome bị phát hiện chứa mã độc, hơn 1 triệu người dùng bị ảnh hưởng

Thứ 4, 18/03/2026 16:00
Google mất hơn một năm mới gỡ "Save Image as Type" khỏi Chrome Web Store, trong khi Microsoft Edge đã hành động từ đầu năm 2025.

Đầu tháng 3/2026, Google chính thức vô hiệu hóa extension "Save Image as Type" trên Chrome và gỡ khỏi Chrome Web Store, kèm cảnh báo gửi đến toàn bộ người dùng: extension chứa malware và không an toàn. Đây là công cụ chuyển đổi ảnh WebP sang PNG/JPG từng có hơn 1 triệu lượt cài đặt, 1.700 đánh giá và đạt 4,2/5 sao - thuộc hàng phổ biến nhất trong danh mục xử lý ảnh trên Chrome.

Theo phân tích kỹ thuật từ XDA, extension chứa một file mã độc có tên inject.js, hoạt động theo cơ chế "cookie stuffing" — tức chèn cookie affiliate tracking vào trình duyệt người dùng thông qua các iframe ẩn. Mỗi khi người dùng truy cập các trang mua sắm như Amazon, Best Buy hay bất kỳ trang nào trong danh sách khoảng 578 website, extension âm thầm thay thế mã affiliate gốc bằng mã của nhóm đứng sau, từ đó ăn cắp hoa hồng từ các affiliate chính đáng. Toàn bộ URL affiliate đều trỏ về một dịch vụ chuyển hướng tên Karmanow.

Đáng chú ý, mã độc được thiết kế để né phát hiện. Extension chỉ kích hoạt payload sau khi người dùng đã lưu ít nhất 10 ảnh, iframe ẩn chỉ tồn tại 8,5 giây rồi tự xóa, và toàn bộ cơ chế này không chạy trên các trang dành cho nhà phát triển — nơi dễ bị kiểm tra nhất.

Về nguồn gốc, "Save Image as Type" ban đầu là một extension sạch do nhà phát triển Trung Quốc tên cuixiping tạo ra. Phiên bản 1.2.3 phát hành tháng 5/2023 hoàn toàn vô hại — background script chỉ nặng 5,9 KB, không có content script hay bất kỳ quyền truy cập nào vào nội dung trang web. Tuy nhiên, đến phiên bản 1.4.6 vào cuối năm 2024, extension xuất hiện thêm file inject.js nặng tới 428 KB, được inject vào mọi trang HTTP và HTTPS mà người dùng truy cập.

Vào khoảng tháng 11/2025, repository GitHub gốc của extension bị xóa, sau đó quyền sở hữu trên Chrome Web Store được chuyển sang tài khoản "laurenbridgecool" kèm bản cập nhật chứa mã độc. Đây là chiến thuật quen thuộc trong giới malware: mua lại extension đã có lượng người dùng lớn, rồi cập nhật payload độc hại mà người dùng không hay biết.

Nhà nghiên cứu bảo mật Wladimir Palant đã công khai tài liệu về mạng lưới này từ tháng 10/2024, liên kết 12 extension bị xâm nhập với một công ty Israel tên Karma Shopping Ltd. Microsoft Edge gỡ phiên bản extension này khỏi kho tiện ích mở rộng ngay từ tháng 2/2025 với lý do phát hiện malware. Trong khi đó, Google vẫn giữ "Save Image as Type" trên Chrome Web Store - thậm chí còn gắn badge "Featured" - cho đến tận tháng 3/2026. Hơn 1 triệu người dùng Chrome bị dính mã độc suốt nhiều tháng giữa lúc Google không có hành động gì.

Hành vi của extension này gợi nhớ đến vụ bê bối Honey - extension coupon của PayPal bị phanh phui năm 2024 vì cũng đánh cắp affiliate link của người dùng và các nhà sáng tạo nội dung.

Người dùng đã cài "Save Image as Type" nên gỡ bỏ extension ngay lập tức. Các lựa chọn thay thế gồm Save Image As PNG, Save Image As JPG/PNG/WebP, và Save Image Converter - những extension hiện chưa phát hiện vấn đề bảo mật tương tự.

Thế Duyệt

Cùng chuyên mục

Sếp AFC ra tuyên bố "mỉa mai" Malaysia hay "vẽ đường cho hươu chạy"?

Thứ 4, 18/03/2026 19:45
Ngay cả khi AFC đã ra án phạt, mà thực tế được nhận định là khá nhẹ tay nhưng phía LĐBĐ Malaysia vẫn có ý tỏ ra chống đối.

Thiên thạch 7 tấn phát nổ giữa bầu trời nước Mỹ, người dân hoảng sợ khi mặt đất rung chuyển

Thứ 4, 18/03/2026 19:31
Theo Cơ quan Hàng không vũ trụ Mỹ (NASA), khối thiên thạch có đường kính gần 1,83m và nặng khoảng 7 tấn.

Thầy Kim Sang-sik ra quyết định "phũ phàng": Cú sốc lớn cho Tiến Linh hay cơ hội lặng lại để bùng lên?

Thứ 4, 18/03/2026 19:15
Tiến Linh đã không được HLV Kim Sang-sik triệu tập lên ĐT Việt Nam dịp tháng Ba này nhưng đấy có thể là một điều tốt với chân sút từng là trụ cột quốc gia.

Jonathan Wijono dẫn đầu BXH, Nhất Long - Tuấn Anh bùng nổ ở vòng 2 Nam A Bank Masters 2026

Thứ 4, 18/03/2026 19:00
Vòng 2 của Nam A Bank Vietnam Masters 2026 tiếp tục chứng kiến những diễn biến kịch tính.

Trải nghiệm “buổi công chiếu” đặc biệt

Thứ 4, 18/03/2026 16:27
Chương trình được xây dựng theo concept lấy cảm hứng từ ngôn ngữ điện ảnh, thay cho hình thức giới thiệu dự án truyền thống.
     
Nổi bật trong ngày

Báo Trung Quốc “bịa” ra kết quả đội nhà thắng U23 Việt Nam 4-0

Thứ 3, 17/03/2026 10:03
Trang tin của Trung Quốc đưa tin rằng U23 Việt Nam sớm thủng lưới từ phút 15 sau đó để thua chung cuộc trước U23 Trung Quốc với tỷ số 0-4.

Showbiz Việt thời kỳ "yêu trong ánh sáng": Khi chân thành là vũ khí tối thượng đánh bại mọi scandal

Thứ 3, 17/03/2026 12:00
Điều người hâm mộ thực sự quan tâm không phải là việc nghệ sĩ có người yêu hay không, mà là cách họ đối xử với tình yêu đó và sự tôn trọng dành cho khán giả của mình.

Chọn trang bị, đừng chọn Suzuki Jimny: 800 triệu cho một chiếc xe ‘thiếu đủ thứ’

Thứ 3, 17/03/2026 19:45
Nếu ưu tiên trang bị, Suzuki Jimny rõ ràng không phải lựa chọn hợp lý. Nhưng nếu nhìn theo một cách khác, chính những thứ “thiếu” lại là lý do khiến mẫu xe này trở nên khác biệt. Câu chuyện phía sau lựa chọn này không đơn giản là thông số.

V-Green chơi lớn: Bỏ 10.000 tỷ đồng xây 99 siêu trạm sạc khắp quốc lộ Việt Nam, phục vụ một lúc 100 xe, sạc 15 phút là chạy

Thứ 4, 18/03/2026 07:52
Mạng lưới sạc nhanh quy mô lớn đang được lên kế hoạch mở rộng trên các tuyến đường chính, nhằm cải thiện khả năng di chuyển liên tỉnh cho người dùng xe điện trong bối cảnh hạ tầng còn hạn chế.

Lenovo ra mắt thế hệ laptop AI mới - siêu mỏng, hướng tới phong cách sống hiện đại

Thứ 4, 18/03/2026 13:45
Lenovo vừa mở rộng danh mục PC tiêu dùng tại Việt Nam với loạt thiết bị Convertible (xoay gập) và Thin & Light mỏng nhẹ Gen 11 mới.
xe.nguoiduatin.vn