socket-dev · Crawled Sep 24, 2026

Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts

13 IoCs
Read original article ↗

AI Summary

A malicious Firefox extension named '[email protected]' poses as a PDF identity verifier to target Portuguese- and Spanish-speaking users, enabling automated Google account takeover. The extension avoids static detection by shipping without hardcoded malicious code and instead fetches its payload post-installation from attacker-controlled infrastructure. It steals Google session cookies (oauth_token) and can silently reset passwords during Google's sign-in flow, providing attackers with both immediate and persistent access. The malicious behavior is triggered after installation via a lookalike domain (pdf[.]gusercontent[.]com), which delivers configuration data that arms the extension with credential-theft and automation capabilities.

AI-extracted · verify before operational use

Indicators of Compromise 13 extracted

Type Value Detail
Domain pdf[.]gusercontent[.]com Details →
Domain pdf[.]gusercontent[.]com/oninstalled Details →
Domain pdf[.]gusercontent[.]com/loginSdk/assets/index-BhOgWOaO[.]js Details →
Domain pdf[.]gusercontent[.]com/loginSdk/load-addon[.]js Details →
Domain pdf[.]gusercontent[.]com/api/accounts/collect/?leadId=&email=&data= Details →
Domain pdf[.]gusercontent[.]com/api/extlog Details →
Domain pdf[.]gusercontent[.]com/reload Details →
Filename index-BhOgWOaO.js Details →
Filename load-addon.js Details →
SHA-256 f1b8329075b1cbd1ae0a5dc947bd00f94642cb166a86c2455a1d0b10aee9f2b1 Details →
SHA-256 16447c70f8e3c99de95b92846460214a661915c89f5c10965bf18da4c279880a Details →
SHA-256 dc717b5ab9a8eccf6b6187880ba90b004cb00f503ff8bceb8405ccc33d1c6e3e Details →
Package [email protected] Details →