131 Tiện Ích Mở Rộng Chrome Bị Phát Hiện Chiếm Quyền Điều Khiển Trình Duyệt
Trong một phát hiện chấn động mới nhất, các nhà nghiên cứu an ninh mạng từ công ty Socket đã vạch trần chiến dịch spam quy mô lớn sử dụng 131 extension Chrome giả mạo, được thiết kế để “khủng bố” WhatsApp Web bằng cách tự động hóa gửi tin nhắn hàng loạt mà không cần sự đồng ý của người dùng. Những extension này đã lây lan trên Chrome Web Store trong ít nhất 9 tháng qua, ảnh hưởng đến khoảng 20.905 người dùng hoạt động.
Dù không phải là phần mềm độc hại cổ điển (malware), chúng được phân loại là “spamware” cao nguy cơ, vi phạm nghiêm trọng chính sách của Google Chrome Web Store về nội dung trùng lặp và gửi tin nhắn không được phép. Chiến dịch này không chỉ làm ngập WhatsApp bằng spam mà còn có nguy cơ dẫn đến tài khoản bị khóa, đánh cắp dữ liệu liên hệ và lan truyền lừa đảo.
Tổng quan
Các extension này là các bản clone được rebrand từ một công cụ tự động hóa WhatsApp Web duy nhất, chia sẻ codebase, thiết kế và hạ tầng giống hệt nhau. Chúng được phát hành chủ yếu bởi hai tài khoản developer: “WL Extensão” (83 extension) và biến thể “WLExtensao”, liên kết với công ty DBX Tecnologia tại Brazil – một chương trình white-label cho phép affiliate rebrand và bán lại.
Chúng ngụy trang dưới dạng công cụ CRM cho WhatsApp, hứa hẹn:
- Tự động hóa tin nhắn hàng loạt (bulk messaging)
- Lên lịch gửi tin
- Quản lý lead, phễu bán hàng trực quan
- Tổ chức dịch vụ khách hàng
| Tên Extension Nổi Bật | Số Người Dùng | Developer | Chức Năng Giả Mạo |
| YouSeller | 10.000 | WL Extensão | CRM bán hàng WhatsApp |
| performancemais | 239 | WL Extensão | Tối ưu hóa hiệu suất |
| Botflow | 38 | WL Extensão | Tự động hóa bot |
| ZapVende | 32 | WLExtensao | Phễu bán hàng |
Danh sách đầy đủ 131 extension từ báo cáo của Socket (socket.dev/blog).
gioekliddhmaanejaaigfokghoakbaco(WaveZap CRM) — 112 usersephcniiibhpjpfpopmajlmbbijfjpdde(WaCelery) — users not shownfbkpechbcdilkoadejmhhamidddhdehc(Top System) — 18 usersehdekncpobdjejklgpgnjgddjdnblmei(Botflow) — 35 usersmnbdaobmkdglnmiagimcniebbgebabek(Organize-C) — 5,000 usersjelgokpkjcplgcckfiaddlfaaepohfdi(FQ Sales CRM) — 30 userspmnkmmlmbnalnbgidejbcaigahodcppn(Nexus CRM) — 23 usersipaoladdllekkdokdnemkpjfllbgplek(FLEXZAP) — 71 usersgmdnikelbimgeamkdhpdblmeekpojeei(BoostChat) — 6 userslbnhlbjmibbmogaefkppniejgaadimdb(WaZap) — 104 usersgmmcjjpciafncfbggmjhglocogcaomjb(Convverso CRM) — 44 usershjlpccojkgfkamonoaoakgjjlejonefo(JuriMind CRM) — 24 userschkaiafjmlfakkibkhbfgfklfaachmnc(ZapKan) — 31 usersoohihogmmfbinbkgaiglgeabloiehlkk(Zap Vende) — 30 usersjgfaobieaananaaahonfomlibhchkndb(AngoSeller) — 13 usersjhfdppbgfmmaecdgmboadmkaoifjnfmm(Vou Falar) — 4 usersphamkmfigepogfnbkelfmknehfcjjklm(Chatty Seller) — 23 usersjheebhheaomejiiilhgkambdgagmhfhe(GFlow Chat) — 33 usersfoedfcdeffihcmjibkbaffddbjdmkphi(CNW ZAP) — 25 usersjhiknfikchccfkhjbfgiolgjofbnmgkd(66seller) — users not showncbhhipokgmechdbhebbalpckddlnfggm(Doris CRM) — 19 userscjdcglineikacjboikmchenneanfegoo(ZappSeller) — 296 usersjmnajdcdmikociadheoaelpejbmoklpm(CliQ+) — users not shownjpfpmealiajnfjmiljnmpiifccfkaimj(À Venda – CRM) — 118 usersmcabhobmhiljmdbdigdkkhmhjieecmne(MkZap) — 19 userspedngakkndckkgfpbdmfmokokdepekho(WhatSmart CRM) — 208 userslefiaoknofkoecahieockfmhhklkigng(Sanzap) — 32 usersmcjdknfjmchailcpcolfjcogggkjfeij(WaGpro) — 112 usersmecaooaegbmnneijdhegohdpcepdbbmk(Lexchatbot) — users not shownmppgfleddoodfifpkjjjdbngnkcfcnde(performancemais) — 241 usersigmalhleeaoclfmfdlepdmfnbipkfdfi(Merlix) — 3 userseomlbgjohomgjjigponmbnedpgoegegl(ChatScript) — 6 usersmgpdpmifcljbddedpajabokdebnaemon(BC ZAP) — 44 usersofmhnbjohiadaagpeibjlncncllelaoo(Speedsflow CRM) — 5 usersofmoeicegmlaleajnpcbddiaomnfmfkp(DBX Whats) — 1,000 usershnimkbcgbhlllkcnphhhnbilkjngpphh(HGTX Intelligence Starter) — users not shownchdaaapnpinagdkdmkkoandalpdgikdh(Wabin) — 17 userscijeamgoejpplpdnjhejeeahgkbdndni(Zaplyd – CRM) — 449 userspilfkgcokfmoblofkghajplgdpmejjph(FleboLeads) — 24 userspfhinnfbeephmihjjegokhbkaeckdldp(Monchat) — 5 usershpopdnbfeddglbokfbainoglnhhoccpb(Zappower) — 29 usersgclllmamoegojkehkkohcfcjdmgikldc(Converzap) — 7 usershnnbkomgboilfohfkpfgnlcpalcnangb(Bot Imobiliário) — 50 usershocidiaogjnnibkadkedncomnglnehjg(Lucra Zap) — users not shownniimbdmbkndibiabpoolngcjipgndijh(Donna CRM) — users not shownokdhkkpmmhinmjipggbfpjbdlckkaemb(Zaplyn) — users not shownmjailbbfmgaoojmjfcacffkdjoccggcf(FácilCRM) — 174 usersaippcgffdfgfkihejnjkmkbjoidpemcl(IV-CHAT) — users not shownbajadmkhmpjaiibgakhdgpgllgnhdocc(Talk Zap CRM) — 33 usersbmcliihacfhpicjacebpnhliojphelck(Sellerwork) — 15 usersmjhdkfgdfcehianhcmjpgpicelgehbbe(Wazapy) — 4 usersmhcnngbhhpmlahekicpkpammjibamlip(SALES WHATS) — 213 usersjfcekpbabbijmfpcgnnoaekodnagbffd(Super Chat Boom) — users not shownahpcdagejgoffjpnbkhemojogbocbahe(ChatAds) — 122 usersmkbjflhgpickfellipdmpcnhkmmdcojl(YouSeller) — 10,000 usersnmnflpdnbpnoojmpmhkkiagmegimlnmm(FLOW 5.0) — users not shownnnmbiaaomdknpkgpklfcekneilkimoal(TELEFON CONECTA) — 13 usersbjbdjeijmkjcphbmbiifoeaikbmmgcjp(WA FLASH) — 104 userskekglidebofmckpkojgbogajflnmhega(MovvaSe) — users not shownkfopgoafhfkcpnkiemaldlplpbnengjf(Power Chat) — 25 usersnmimioepofbhnidpmebigbahpckjfmbm(Chatfunel) — 54 usersclpedhieolcgejlfdnlfadojpaiahlfm(VicChat) — users not shownpmdahofhcbcejdodnmijkhahahegenhi(INWISE CRM) — 13 usershhlbnnfmjdoeegpoihgandmppnmfpeib(ZapForce) — 8 usersjleilnojaafdekbbpighcjlcbmfnifim(ZapWild – CRM) — users not shownmaopdiomoidladgapokmfggnccpolbol(WhatsTool) — 27 userscgcckeanlanlpaflhipplbhichjejgpk(Lever CRM) — 81 userskleicpolamoebhoajpbhcbmcihbcfobm(Opendoor Solucoes) — users not shownkmhlbkgpafhoojblcfhnljaaighbejfk(Yconecta Latam) — 9 usersifhkkkfghpgbelajdcmkbahibfieffkl(Pipe Loom) — users not shownblpopmcoebhlkolmkjjmplbmlgdhggkk(Connect Castle Solution) — users not shownbegphlgbbimlphmfbigfjcadjgplglcg(ATENDO DO ZAP) — 34 usersbmeleciepnphilegegcbfjkoolldigid(SYS.AO) — 23 usersebmbbmldkfhfambpnegomegconmhcioe(Evoluwa) — users not shownddmhkpkipjnhlppmcepckfgjbmljmphm(Maiq) — 7 usersjjopcmgbpnfdehgmbioibahegdmmfipm(Zap4u) — users not shownhdonddbodcfamjgmdolkgfgidjfmijmj(Evan’s Atende) — 33 usersanoghcdepimhncglcecmgnbchpjfkonp(MestreZap) — users not shownoiekdjliebhjpjknfojajhjebgeedhag(Salesly) — 7 usersohekppieeepibkebnlilabljmnkffmof(ZapLead) — 25 usersohojiglgbgnhaddfhdbkoclekhghncih(Chat Power) — users not shownekigeoglcndojhecmojcchlhjkbghnmg(FarChat) — 28 usersmlladklbipjfnjgjjbkofonboojklnpo(idk Converte) — 6 usersedgokehfaihammibdolojeljlccobihi(VEXA INOVAÇÃO) — 2 userseecbjpnghjlfeanpabnebopncfldgkej(Polo Lucrativo) — 6 usersnamibohbbclnmgbnhegongpbkphhelji(Sell Swift) — 5 usersndilbmjmeggijafdloohkniglleeekff(Red Chat) — 12 usersbpinnifebepjjedmficfllcnalhcfgin(Hizi Chat) — users not shownfkcbkncgbolfiijohpipeobfbopidhlg(HBS CONNECT) — users not shownbcabbcjlfhhffnjjfebenghlgfpfobdg(EAI MAIS) — users not shownnfoenldfhfooabacoilpappaoggfmdio(ifteczap CRM) — users not shownbmfeoaglddjefdcdmnaohgjlanmmddog(ByteZap) — 21 usersmpcajkogkmebocmcflglhmdekfglallb(Cresça & Apareça CRM) — 4 usersghlcmioojimlkcljjjepehacmgodjfdk(WHATSATLANTIC) — 87 userspoemcanhdcddpkjmdgegfiopikiheppd(Alô IA) — 6 userspmpcobjbffgoalkbilglngiomdbpmffd(ZapyPrime) — 16 userslpbhcehpljligfjkcjpfklackjfoomao(WhizzChat) — 28 userslmoncmhkblbcbekgefgpkohplhjkfgbm(RoboZapp) — 68 userscbgbkbafakhpmmdmbaafniijhifoikei(ARX Tecnologia) — 2 usersodlgfgmgiinbkobmfhgmphbpfpmofppf(Tryno CRM) — 23 usersaekhfllepcmekghgdhgbceojklhhioba(Zaptree) — 8 usersilahhiccjmanljjhebdpoilbfhjgpckp(360° Management CRM) — 22 usersagmdligmnfaciogcnokodiaoppflebla(Biz Sale Chat & CRM) — users not shownahejniinncebcikkjhggpghpjlkgjoab(Wavenda) — 44 userskajbnhbibimhcmkpeokmgdpnhddjncka(GMD-ON) — 20 userskahaenfigldjkcjpnblmhbbkkgfjkhhl(ZapCORR Suite) — 12 usersgfkedhmelaeoklidjhdbgpbnjdcacced(Zap Gestor CRM) — 12 usersgfplcnpcmgddenkggdapkcokgnkgncfe(Myboot) — users not shownmdchifijocjccoidjcaamcebbehehlgo(Sales Whats Brasil) — 7 usersebjpepgmlmbfgjdefdhobjfnhpgepibd(IMPAR CRM) — 4 usersfkkjcbogndlaeofafjjdlckkodpnlafb(Oh Mago CRM para Whatsapp) — users not showncdjijomcoohechfbkipcibpcakldfceo(DataZap: Automação, CRM) — 30 usersegebdiofdkgfhheopdaecggogdeaaepj(TekZap Conversas) — 46 usersnhmcfloglkbnliknncnfnlhideepfpfi(Lobo Vendedor) — users not shownfdofhoefhcjllmgcgpdplndaeebfnica(Gana Digital) — users not showniflolbkfpmpjobjhkamajiekpmepcban(WHATZIP) — 19 usersdcgdocmggapfdocodbimagkloacnkbjf(STUDIO ZAP) — 37 usersllijmcnalgidmchdckmpimhhffehfbbg(Novo Envio Extensão: CRM) — 110 userseaeiigegpmgegjhcbohmhddjgaldbknn(FortChat) — users not shownfibommgfjfckaingpopkdohoegidkmng(Cash Zapp) — 17 usersfgfbklebnaaimlcgmfohnlnkihahlagk(ChatBlink) — 786 userscjiedabijhhefgeonkdodnpaiimfdlpd(Projeta Zap) — 49 userslhngnpihljickmbkflaiobcblmhchpab(Conectadus CRM) — 13 usersjpioocoiojejijkbnpljcoonohmechha(Zap4Biz) — users not shownhaieolmfmmepgdimacfanclfemodnmep(BYS Convert) — users not shownfjfpgmaghnjnjndiapfmehebankomkmc(Fluxo de Vendas) — 10 usersclkibjppajhlbhofckbilehgfjjmljnj(Evento Prime) — users not shownjbkmdabbenlckohhpccihkingphnoaom(WizeChat) — users not shownlepbljmnjohannb(MyZapCRM) — 1 useraogcmjgadbnlpjjcppfcjndmnffbeiid(Vozco Scale) — 10 usersdknafkoneldddpgcomhckilhhfodcnkk(Atendi Light) — users not shown
Cách Thức Hoạt Động Của “Spamware”
Sau khi cài đặt, extension tiêm JavaScript độc hại trực tiếp vào web.whatsapp.com:
- Gắn vào DOM của trang: Chạy song song với script WhatsApp, gọi API nội bộ để gửi tin nhắn tự động.
- Tải cấu hình từ xa: Service worker fetch file config từ server attacker, cập nhật pattern tin nhắn, throttling để né anti-spam.
- Tự động hóa không xác nhận: Gửi hàng loạt tin spam, scrape contact, lập lịch – bypass giới hạn rate limit của WhatsApp.rewterz.com
Kirill Boychenko, nhà nghiên cứu Socket, cảnh báo: “Chúng không phải malware cổ điển, nhưng hoạt động như spam automation cao rủi ro, vi phạm quy tắc nền tảng. Mục tiêu là giữ chiến dịch spam chạy liên tục mà không bị phát hiện.”
Hoạt động kéo dài từ đầu 2025 đến 17/10/2025, với cập nhật mới liên tục.
Tác Động Nghiêm Trọng
- Người dùng cá nhân/doanh nghiệp: Tài khoản WhatsApp bị spam, khóa vĩnh viễn; dữ liệu liên hệ bị lạm dụng.
- Nền tảng: WhatsApp bị quá tải spam, chủ yếu Brazil – nơi WhatsApp là “vua nhắn tin”.
- Liên kết lớn hơn: Kết hợp với worm SORVEPOTEL (Trend Micro, Sophos, Kaspersky), phân phối banking trojan Maverick.
Forbes nhấn mạnh: “Xóa ngay mọi extension trong danh sách nếu bạn dùng WhatsApp!”
Phản Ứng Từ Google Và Các Bên: Chưa có tuyên bố chính thức, nhưng các extension vi phạm Chính sách Spam & Abuse (developer.chrome.com/docs/webstore/program-..). Một số nguồn cho biết Google đã xóa một phần sau báo cáo
Khuyến nghị
Phía FPT Threat Intelligence đề xuất một số biện pháp kiểm tra và bảo vệ khi gặp tấn công trên
- Kiểm tra và xóa extension: | 1 | Mở Chrome > chrome://extensions | 2 | Tìm tên như YouSeller, ZapVende… | 3 | Toggle OFF > Remove forbes.com
- Quét malware: Sử dụng phần mềm AV như: Malwarebytes, ESET hoặc Windows Defender (full scan).
- Đổi mật khẩu WhatsApp: Kiểm tra tài khoản lạ.
- Clear cache: chrome://settings/clearBrowserData.
Tham khảo
https://socket.dev/blog/131-spamware-extensions-targeting-whatsapp-flood-chrome-web-store
https://thehackernews.com/2025/10/131-chrome-extensions-caught-hijacking.html
| Bài viết độc quyền của chuyên gia FPT IS
Nguyễn Văn Trung – Trung tâm An toàn, bảo mật thông tin FPT |