Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts
AI Summary
A malicious Firefox extension named '[email protected]' poses as a PDF identity verifier to target Portuguese- and Spanish-speaking users, enabling automated Google account takeover. The extension avoids static detection by shipping without hardcoded malicious code and instead fetches its payload post-installation from attacker-controlled infrastructure. It steals Google session cookies (oauth_token) and can silently reset passwords during Google's sign-in flow, providing attackers with both immediate and persistent access. The malicious behavior is triggered after installation via a lookalike domain (pdf[.]gusercontent[.]com), which delivers configuration data that arms the extension with credential-theft and automation capabilities.
AI-extracted · verify before operational use
Indicators of Compromise 13 extracted
| Type | Value | Detail |
|---|---|---|
| Domain | pdf[.]gusercontent[.]com | Details → |
| Domain | pdf[.]gusercontent[.]com/oninstalled | Details → |
| Domain | pdf[.]gusercontent[.]com/loginSdk/assets/index-BhOgWOaO[.]js | Details → |
| Domain | pdf[.]gusercontent[.]com/loginSdk/load-addon[.]js | Details → |
| Domain | pdf[.]gusercontent[.]com/api/accounts/collect/?leadId=&email=&data= | Details → |
| Domain | pdf[.]gusercontent[.]com/api/extlog | Details → |
| Domain | pdf[.]gusercontent[.]com/reload | Details → |
| Filename | index-BhOgWOaO.js | Details → |
| Filename | load-addon.js | Details → |
| SHA-256 | f1b8329075b1cbd1ae0a5dc947bd00f94642cb166a86c2455a1d0b10aee9f2b1 | Details → |
| SHA-256 | 16447c70f8e3c99de95b92846460214a661915c89f5c10965bf18da4c279880a | Details → |
| SHA-256 | dc717b5ab9a8eccf6b6187880ba90b004cb00f503ff8bceb8405ccc33d1c6e3e | Details → |
| Package | [email protected] | Details → |