Pobierałeś filmy z TikToka? To rozszerzenie mogło Cię śledzić
Wyobraź sobie, że instalujesz narzędzie, które robi dokładnie to, co obiecuje. Pobierasz filmy z TikToka bez znaku wodnego, jesteś zadowolony i zapominasz o wtyczce. Tymczasem ona nie zapomina o Tobie. W tle cicho zbiera dane, profiluje Twoje urządzenie i śledzi każdą odwiedzaną stronę. Właśnie tak działała kampania złośliwych rozszerzeń wykryta przez badaczy z LayerX Security w maju 2025 roku.
Łącznie zidentyfikowano 12 złośliwych wtyczek dostępnych w Chrome Web Store i Microsoft Edge Add-ons, które pobrało ponad 130 000 użytkowników. Rozszerzenia nosiły nazwy brzmiące znajomo i wiarygodnie: „TikTok Video Downloader", „Mass TikTok Downloader", „No Watermark Saver". I działały. Właśnie to czyniło je tak niebezpiecznymi.
Jak rozszerzenie zdobywa Twoje zaufanie – krok po kroku
Atakujący nie działali przypadkowo. Zbudowali starannie przemyślaną architekturę zaufania, która miała uśpić czujność nawet ostrożnych użytkowników.
Krok pierwszy: wiarygodna nazwa i funkcja. Wtyczki rzeczywiście działały jako narzędzia do pobierania filmów. Użytkownik instalował rozszerzenie, pobierał film, był zadowolony. Żadnego alarmu, żadnego podejrzenia.
Krok drugi: fałszywa legitymizacja. Część złośliwych rozszerzeń posiadała status „Featured" w Chrome Web Store. To oznaczenie, które w oczach przeciętnego użytkownika wygląda jak oficjalne polecenie przez Google. Jak pokazuje ta kampania – nie jest.
Krok trzeci: działanie w cieniu. Wszystkie 12 wtyczek bazowało na niemal identycznym kodzie źródłowym i korzystało z mechanizmu zdalnej konfiguracji (tzw. remote config). Oznacza to, że atakujący mogli zmieniać zachowanie rozszerzenia bez publikowania aktualizacji – omijając tym samym procesy weryfikacji sklepów. Rozszerzenie bezpieczne w chwili instalacji mogło stać się złośliwe kilka dni później, bez Twojej wiedzy.
Krok czwarty: fingerprinting. Wtyczki stosowały mechanizmy profilowania urządzenia, które pozwalały śledzić użytkownika między sesjami, nawet po wyczyszczeniu historii czy zmianie zakładki.
Dlaczego polscy użytkownicy są szczególnie narażeni
TikTok to jedna z najpopularniejszych platform w Polsce, szczególnie wśród osób w wieku 13–35 lat. Narzędzia do pobierania filmów bez znaku wodnego cieszą się dużą popularnością, bo platforma domyślnie utrudnia zapisywanie treści. Polscy użytkownicy korzystają z tych samych globalnych sklepów z rozszerzeniami – Chrome Web Store i Edge Add-ons – co oznacza, że byli realnie narażeni na instalację złośliwych wtyczek.
Co więcej, w Polsce brakowało polskojęzycznych alertów bezpieczeństwa dotyczących tej konkretnej kampanii. Świadomość zagrożenia jest więc prawdopodobnie bardzo niska – i właśnie dlatego ten artykuł powstał.
Audyt rozszerzeń – zrób to teraz
Nie musisz być ekspertem od cyberbezpieczeństwa, żeby sprawdzić, czy jesteś bezpieczny. Wystarczy kilka minut.
- W Chrome wpisz w pasku adresu: chrome://extensions/
- W Edge wpisz: edge://extensions/
- Przejrzyj listę i usuń wszystko, czego nie pamiętasz instalowania lub czego aktywnie nie używasz
- Kliknij „Szczegóły" przy każdym rozszerzeniu i sprawdź wymagane uprawnienia
Na co zwrócić uwagę przy uprawnieniach?
Narzędzie do pobierania filmów z TikToka nie potrzebuje dostępu do historii przeglądania, danych z formularzy ani uprawnień do „odczytywania i zmieniania danych na wszystkich odwiedzanych stronach". Jeśli widzisz takie żądania – to poważna czerwona flaga.
Checklistą bezpiecznego rozszerzenia
- Wydawca ma oficjalną stronę internetową i przejrzystą politykę prywatności
- Liczba recenzji jest proporcjonalna do liczby pobrań – samo 5 gwiazdek przy tysiącach pobrań i kilku opiniach to sygnał ostrzegawczy
- Uprawnienia są minimalne i logicznie uzasadnione funkcją rozszerzenia
- Rozszerzenie pochodzi od zweryfikowanego, rozpoznawalnego wydawcy
- Nie widzisz w kodzie odwołań do zewnętrznych serwerów konfiguracyjnych (remote config)
Praktyczne zasady, które warto wdrożyć od dziś
Zamiast korzystać z rozszerzeń do pobierania filmów z TikToka, rozważ aplikacje desktopowe lub strony webowe – mają one znacznie mniejszy dostęp do Twoich danych i działają poza kontekstem przeglądarki.
Jeśli regularnie korzystasz z bankowości internetowej lub pracujesz na wrażliwych danych, stwórz w przeglądarce oddzielny profil bez żadnych rozszerzeń. Drugi profil możesz używać do swobodnego przeglądania. To jeden z najprostszych i najskuteczniejszych sposobów na izolację zagrożeń.
Regularnie audytuj zainstalowane rozszerzenia – co kilka miesięcy. Jak pokazuje ta kampania, rozszerzenie może być bezpieczne w chwili instalacji, a stać się niebezpieczne po cichu, przez aktualizację lub zmianę zdalnej konfiguracji.
Jeśli podejrzewasz, że zainstalowałeś złośliwe rozszerzenie, natychmiast zmień hasła do kluczowych kont: poczty elektronicznej, bankowości internetowej i mediów społecznościowych. Sprawdź też historię aktywności na tych kontach i zwróć uwagę na nieznane logowania lub transakcje.
„Polecane" w Chrome Web Store? To nic nie znaczy
Ta kampania jest lekcją, której nie warto ignorować. Atakujący nie muszą już łamać zabezpieczeń systemów – wystarczy, że zbudują zaufanie. Działająca funkcja, znajoma nazwa, prestiżowe oznaczenie w sklepie i kilka tysięcy pobrań. To wszystko, czego potrzeba, żeby 130 000 osób dobrowolnie zainstalowało oprogramowanie szpiegujące.
Ta sama technika wróci — pod inną nazwą, przy innej platformie, z inną obietnicą. Im lepiej rozumiesz wzorzec, tym trudniej Cię nabrać.