かつて信頼されていたChrome拡張機能が、数千人のユーザーに気付かれないままマルウェアの配布手段へと変貌した。この事例は、ブラウザーのアドオンがいかに迅速にセキュリティ上のリスクになり得るかを示している。
QuickLens – Google Lens検索画面は、ClickFix攻撃の展開と暗号資産ウォレットのデータ窃取に使われていたことが研究者によって発見された後、Chromeウェブストアから削除された。
「すべてのページ、フレーム、リクエストからセキュリティヘッダーがなくなっています。ユーザーのトラフィックは現在、クリックジャッキングなど多くの新たな攻撃に対して脆弱です」と述べたのはAnnexの研究者たちだ。
悪意あるChrome拡張機能のアップデートの内部事情
ブラウザー拡張機能は、Webトラフィック、ページコンテンツ、認証済みユーザーセッションに対して広範なアクセス権を持つ。
「QuickLensの場合、拡張機能のユーザーは約7,000人に上り、以前はChromeウェブストアでおすすめバッジも付与されていたため、信頼性を得ていた。
2026年2月初旬に所有権が変更されたとの報告を受け、2026年2月17日、ユーザーに悪意あるアップデートが配信された。
このアップデートでは権限が拡大され、コマンド&コントロール(C2)機能が組み込まれたことで、正規のツールが実質的にマルウェアの配布手段へと変えられた。
信頼されたChrome拡張機能からマルウェアローダーへ
侵害されたバージョンは、declarativeNetRequestWithHostAccessやwebRequestなどの新たな権限を要求し、ブラウジング活動やネットワークリクエストをより深く制御できるようにした。
また、rules.json構成も含まれており、Content-Security-Policy(CSP)、X-Frame-Options、X-XSS-Protectionなどの主要なブラウザーセキュリティヘッダーを、訪問したすべてのページから取り除いた。
これらのヘッダーは、スクリプトインジェクションやクリックジャッキング攻撃を防ぐためのものだ。ヘッダーを削除することで、拡張機能はブラウザーに組み込まれた防御機能を弱め、本来なら保護されているWebサイト上でも悪意あるスクリプトを実行できるようにした。
コマンド&コントロールとペイロードの実行
拡張機能が有効になると、api.extensionanalyticspro[.]topのC2サーバーとの通信を開始した。
被害者を追跡するため永続的なUUIDを生成し、Cloudflareのtraceエンドポイントを使ってユーザーの国を特定し、ブラウザーとOSの詳細を識別したうえで、5分ごとにC2インフラへ指示を問い合わせた。
悪意あるJavaScriptペイロードはその応答として配信され、研究者が「1×1 GIFピクセルのonloadトリック」と説明する手法によって、ページが読み込まれるたびに実行された。
CSPによる保護が削除されていたため、通常ならそのような動作をブロックするサイト上でも、これらのインラインスクリプトは正常に実行された。
ClickFixマルウェアと暗号資産の窃取
配信されたペイロードの1つは、ClickFix攻撃を開始させるために設計された偽のGoogle Updateプロンプトを表示した。
アップデートをクリックしたWindowsユーザーには、googleupdate.exeという名前のファイルのダウンロードが促された。このファイルには、Hubei Da’e Zhidao Food Technology Co., Ltd.に属する証明書で署名されていた。
実行すると、このファイルは隠しPowerShellコマンドを起動し、2つ目のPowerShellインスタンスを生成した。
この二次プロセスは、カスタムユーザーエージェントを使ってリモートサーバーから追加の指示を取得し、その応答をInvoke-Expressionにパイプしたことで、被害者のマシン上で直接リモートコード実行を可能にした。
これと並行して、別の悪意あるスクリプトがMetaMask、Phantom、Coinbase Wallet、Trust Wallet、Solflare、Brave Walletなどの暗号資産ウォレットを標的にした。
検出された場合、拡張機能はウォレットの活動データとシードフレーズの抽出を試みた。これらの情報により、攻撃者はウォレットを掌握して資金を移動できる可能性がある。
追加のペイロードは、Gmailの受信トレイの内容、Facebook Business Managerの広告アカウント、YouTubeチャンネルのデータを収集し、Webフォームに入力されたログイン認証情報や支払い情報も窃取した。
一部の報告では、AMOSインフォスティーラーによってmacOSユーザーも標的にされた可能性が示されたが、その活動について独立した確認は限られていた。
悪意ある挙動が開示された後、GoogleはChromeウェブストアからQuickLensを削除し、影響を受けたブラウザーで自動的に無効化した。
ブラウザー拡張機能のリスクを軽減する方法
ブラウザー拡張機能は現代の業務に不可欠な存在となっているが、企業内部で急速に拡大する攻撃対象領域でもある。
最近のキャンペーンが示しているように、悪意ある拡張機能や侵害された拡張機能は、従来の境界防御を回避し、信頼されたブラウザーセッション内で直接動作できる。
こうした脅威は、CVEではなく正規の機能を悪用することが多いため、組織はリスクを低減するために、階層化されたポリシー主導のアプローチを取る必要がある。
- Chromeのエンタープライズポリシーを使ってブラウザー拡張機能のインストールを一元管理・制限することで、承認済みの拡張機能だけを許可し、過剰な権限や新たに要求された権限をブロックする。
- インストール済みの拡張機能を定期的に監査するとともに、所有権の変更や権限の拡大を監視し、不要または古いアドオンを削除する。
- 監視するのは不審なブラウザーの挙動であり、予期しない外向き接続、繰り返し行われるビーコン通信、ヘッダーの操作、webRequestやdeclarativeNetRequestWithHostAccessなどの高リスク権限の使用も対象に含める。
- 最小権限を徹底し、フィッシング耐性のある多要素認証を適用して、認証情報の窃取や侵害後のラテラルムーブメントによる影響を抑える。
- 導入するエンドポイント保護、ブラウザー分離、およびデータ損失防止の制御によって、認証情報の収集、ウォレットからのデータ窃取、悪意あるスクリプトの実行を検知・防止する。
- 影響を受けたユーザーには、侵害された拡張機能を完全に削除させるとともに、保存された認証情報をリセットし、暗号資産を新たに生成したシードフレーズを持つ新規ウォレットへ移す。
- セキュリティ制御を継続的に検証し、インシデント対応計画を、テーブルトップ演習や侵害・攻撃シミュレーションを通じて、ブラウザーを介したサプライチェーン攻撃に備えてテストする。
これらの制御を組み合わせることで、侵害された拡張機能による被害の波及範囲を抑えながら、進化するブラウザー経由のサプライチェーン脅威に対する組織のレジリエンスを強化できる。
攻撃対象領域としてのブラウザー拡張機能
QuickLensのインシデントは、正規のブラウザー拡張機能がいかに迅速にセキュリティリスクへと変わり得るかを浮き彫りにしている。
脅威アクターがアップデートメカニズムや拡大された権限を悪用し続ける中、組織はブラウザー拡張機能を、後回しにするものではなく、攻撃対象領域全体の管理対象コンポーネントとして扱うべきだ。
このようなインシデントを受け、組織は自らの環境における暗黙の信頼を見直し、ゼロトラストソリューションを導入して、ユーザー、デバイス、アクティビティを継続的に検証する。





