Pobierałeś filmy z TikToka? To rozszerzenie mogło Cię śledzić

Wyobraź sobie, że instalujesz narzędzie, które robi dokładnie to, co obiecuje. Pobierasz filmy z TikToka bez znaku wodnego, jesteś zadowolony i zapominasz o wtyczce. Tymczasem ona nie zapomina o Tobie. W tle cicho zbiera dane, profiluje Twoje urządzenie i śledzi każdą odwiedzaną stronę. Właśnie tak działała kampania złośliwych rozszerzeń wykryta przez badaczy z LayerX Security w maju 2025 roku.

Łącznie zidentyfikowano 12 złośliwych wtyczek dostępnych w Chrome Web Store i Microsoft Edge Add-ons, które pobrało ponad 130 000 użytkowników. Rozszerzenia nosiły nazwy brzmiące znajomo i wiarygodnie: „TikTok Video Downloader", „Mass TikTok Downloader", „No Watermark Saver". I działały. Właśnie to czyniło je tak niebezpiecznymi.

Jak rozszerzenie zdobywa Twoje zaufanie – krok po kroku

Atakujący nie działali przypadkowo. Zbudowali starannie przemyślaną architekturę zaufania, która miała uśpić czujność nawet ostrożnych użytkowników.

Krok pierwszy: wiarygodna nazwa i funkcja. Wtyczki rzeczywiście działały jako narzędzia do pobierania filmów. Użytkownik instalował rozszerzenie, pobierał film, był zadowolony. Żadnego alarmu, żadnego podejrzenia.

Krok drugi: fałszywa legitymizacja. Część złośliwych rozszerzeń posiadała status „Featured" w Chrome Web Store. To oznaczenie, które w oczach przeciętnego użytkownika wygląda jak oficjalne polecenie przez Google. Jak pokazuje ta kampania – nie jest.

Krok trzeci: działanie w cieniu. Wszystkie 12 wtyczek bazowało na niemal identycznym kodzie źródłowym i korzystało z mechanizmu zdalnej konfiguracji (tzw. remote config). Oznacza to, że atakujący mogli zmieniać zachowanie rozszerzenia bez publikowania aktualizacji – omijając tym samym procesy weryfikacji sklepów. Rozszerzenie bezpieczne w chwili instalacji mogło stać się złośliwe kilka dni później, bez Twojej wiedzy.

Krok czwarty: fingerprinting. Wtyczki stosowały mechanizmy profilowania urządzenia, które pozwalały śledzić użytkownika między sesjami, nawet po wyczyszczeniu historii czy zmianie zakładki.

Dlaczego polscy użytkownicy są szczególnie narażeni

TikTok to jedna z najpopularniejszych platform w Polsce, szczególnie wśród osób w wieku 13–35 lat. Narzędzia do pobierania filmów bez znaku wodnego cieszą się dużą popularnością, bo platforma domyślnie utrudnia zapisywanie treści. Polscy użytkownicy korzystają z tych samych globalnych sklepów z rozszerzeniami – Chrome Web Store i Edge Add-ons – co oznacza, że byli realnie narażeni na instalację złośliwych wtyczek.

Co więcej, w Polsce brakowało polskojęzycznych alertów bezpieczeństwa dotyczących tej konkretnej kampanii. Świadomość zagrożenia jest więc prawdopodobnie bardzo niska – i właśnie dlatego ten artykuł powstał.

Audyt rozszerzeń – zrób to teraz

Nie musisz być ekspertem od cyberbezpieczeństwa, żeby sprawdzić, czy jesteś bezpieczny. Wystarczy kilka minut.

  • W Chrome wpisz w pasku adresu: chrome://extensions/
  • W Edge wpisz: edge://extensions/
  • Przejrzyj listę i usuń wszystko, czego nie pamiętasz instalowania lub czego aktywnie nie używasz
  • Kliknij „Szczegóły" przy każdym rozszerzeniu i sprawdź wymagane uprawnienia

Na co zwrócić uwagę przy uprawnieniach?

Narzędzie do pobierania filmów z TikToka nie potrzebuje dostępu do historii przeglądania, danych z formularzy ani uprawnień do „odczytywania i zmieniania danych na wszystkich odwiedzanych stronach". Jeśli widzisz takie żądania – to poważna czerwona flaga.

Checklistą bezpiecznego rozszerzenia

  • Wydawca ma oficjalną stronę internetową i przejrzystą politykę prywatności
  • Liczba recenzji jest proporcjonalna do liczby pobrań – samo 5 gwiazdek przy tysiącach pobrań i kilku opiniach to sygnał ostrzegawczy
  • Uprawnienia są minimalne i logicznie uzasadnione funkcją rozszerzenia
  • Rozszerzenie pochodzi od zweryfikowanego, rozpoznawalnego wydawcy
  • Nie widzisz w kodzie odwołań do zewnętrznych serwerów konfiguracyjnych (remote config)

Praktyczne zasady, które warto wdrożyć od dziś

Zamiast korzystać z rozszerzeń do pobierania filmów z TikToka, rozważ aplikacje desktopowe lub strony webowe – mają one znacznie mniejszy dostęp do Twoich danych i działają poza kontekstem przeglądarki.

Jeśli regularnie korzystasz z bankowości internetowej lub pracujesz na wrażliwych danych, stwórz w przeglądarce oddzielny profil bez żadnych rozszerzeń. Drugi profil możesz używać do swobodnego przeglądania. To jeden z najprostszych i najskuteczniejszych sposobów na izolację zagrożeń.

Regularnie audytuj zainstalowane rozszerzenia – co kilka miesięcy. Jak pokazuje ta kampania, rozszerzenie może być bezpieczne w chwili instalacji, a stać się niebezpieczne po cichu, przez aktualizację lub zmianę zdalnej konfiguracji.

Jeśli podejrzewasz, że zainstalowałeś złośliwe rozszerzenie, natychmiast zmień hasła do kluczowych kont: poczty elektronicznej, bankowości internetowej i mediów społecznościowych. Sprawdź też historię aktywności na tych kontach i zwróć uwagę na nieznane logowania lub transakcje.

„Polecane" w Chrome Web Store? To nic nie znaczy

Ta kampania jest lekcją, której nie warto ignorować. Atakujący nie muszą już łamać zabezpieczeń systemów – wystarczy, że zbudują zaufanie. Działająca funkcja, znajoma nazwa, prestiżowe oznaczenie w sklepie i kilka tysięcy pobrań. To wszystko, czego potrzeba, żeby 130 000 osób dobrowolnie zainstalowało oprogramowanie szpiegujące.

Ta sama technika wróci — pod inną nazwą, przy innej platformie, z inną obietnicą. Im lepiej rozumiesz wzorzec, tym trudniej Cię nabrać.