sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é encontrado esfaqueado e socorrido em estado grave em Atibaia
18 de abril de 2026
Brasil, Espanha e México anunciam ampliação de ajuda a Cuba em meio a pressão dos EUA
18 de abril de 2026
Cruzamento com histórico de acidentes preocupa moradores em Sumaré após morte de motociclista
18 de abril de 2026
Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula soma 40,3% no 2º turno em SP
18 de abril de 2026
sábado, abril 18, 2026
Top Posts
Homem é encontrado esfaqueado e socorrido em estado...
Brasil, Espanha e México anunciam ampliação de ajuda...
Cruzamento com histórico de acidentes preocupa moradores em...
Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula...
10 dicas para melhorar sua jogatina em Pokémon...
Carro capota na Avenida Mackenzie e deixa um...
Tecnologia criada em Campinas promete identificar chamadas e...
Ladrão entra engatinhando e câmera flagra invasão em...
“Diálogo vai resolver a sucessão no RJ”, diz...
Para o Irã, controle do Estreito de Ormuz...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é encontrado esfaqueado e socorrido em estado grave em Atibaia
18 de abril de 2026
Brasil, Espanha e México anunciam ampliação de ajuda a Cuba em meio a pressão dos EUA
18 de abril de 2026
Cruzamento com histórico de acidentes preocupa moradores em Sumaré após morte de motociclista
18 de abril de 2026
Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula soma 40,3% no 2º turno em SP
18 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é encontrado esfaqueado e socorrido em estado grave em Atibaia
18 de abril de 2026
Brasil, Espanha e México anunciam ampliação de ajuda a Cuba em meio a pressão dos EUA
18 de abril de 2026
Cruzamento com histórico de acidentes preocupa moradores em Sumaré após morte de motociclista
18 de abril de 2026
Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula soma 40,3% no 2º turno em SP
18 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Extensão maliciosa do Chrome rouba 2FA do Meta Business Manager

por SampaNews 14 de fevereiro de 2026
14 de fevereiro de 2026
18

Pesquisadores de segurança da Socket descobriram uma extensão maliciosa no Chrome chamada “CL Suite by @CLMasters” que se disfarça como uma ferramenta útil para gerenciar dados do Meta Business Manager, mas na verdade rouba informações extremamente sensíveis das vítimas. 

A extensão estava disponível publicamente na Chrome Web Store, a loja oficial de extensões do Google Chrome.

smart_display

Nossos vídeos em destaque

Como funciona a extensão

Extensão de navegador é um pequeno programa que adiciona funcionalidades extras ao navegador. Ela pode, por exemplo, bloquear anúncios, verificar gramática ou facilitar tarefas específicas. No entanto, para funcionar, essas extensões precisam de permissões para acessar certas partes dos sites que a vítima visita.

A extensão era vendida na Chrome Web Store como uma forma de “extrair dados de pessoas, analisar Business Managers, remover popups de verificação e gerar códigos 2FA”. Ela solicitava acesso amplo aos domínios meta.com e facebook.com.

O Meta Business Suite e o Facebook Business Manager são os painéis administrativos que organizações usam para gerenciar sua presença no Facebook e Instagram em grande escala.

Nesses painéis, os administradores controlam páginas, contas de anúncios, pixels de rastreamento, catálogos de produtos e permissões de usuários. Qualquer extensão que tenha acesso a essas páginas e aos fluxos de autenticação de dois fatores tem exposição direta a dados empresariais de alto valor.

Profissionais de marketing digital, gestores de mídias sociais e analistas de performance frequentemente buscam ferramentas que facilitem a exportação de listas de colaboradores ou geração de relatórios pelo Meta Business Suite. Essa necessidade real torna essas pessoas alvos naturais para extensões que prometem exatamente essas facilidades.

A extensão foi publicada sob o pseudônimo CLMasters, com o e-mail info@clmasters.pro. Ela apareceu em 1º de março de 2025 e foi atualizada pela última vez em 6 de março de 2025. No momento da descoberta, tinha 28 instalações, mas qualquer vítima corria o risco de perder o controle de ativos corporativos e expor dados internos.

Extensão copiava logo do Facebook e mantinha visual profissional na Chrome Web Store. Imagem: Socket.

O desenvolvedor hospedava uma política de privacidade que afirmava que os segredos de 2FA eram armazenados localmente e não transmitidos para servidores externos, que dados de pessoas eram processados localmente, e que apenas dados anonimizados eram enviados. 

O código real conta uma história completamente diferente, uma vez que a extensão enviava tudo para getauth.pro, incluindo sementes TOTP, códigos atuais, e-mails e exportações completas em CSV.

Semente TOTP torna acessos mais seguros – ou não

Quando a vítima ativa a autenticação de dois fatores, ela escaneia um código QR que contém a “semente” TOTP — uma chave secreta alfanumérica única. Essa semente funciona como uma receita matemática que, combinada com o horário atual, gera códigos de seis dígitos que mudam a cada 30 segundos. 

A segurança do sistema depende de que essa semente permaneça secreta. Se roubada, o criminoso pode gerar códigos válidos indefinidamente, quebrando completamente a proteção do 2FA.

A infraestrutura por trás do ataque

O script de segundo plano definia três URLs fixas codificadas no código getauth.pro/api/telemetry.php (exfiltração principal), validate.php (validação falsa) e telegram_notify.php (notificações). Todas as instalações usavam o mesmo token de autenticação hardcoded, e o sistema coletava automaticamente o IP público da vítima para rastreamento entre sessões.

Testes confirmaram que a infraestrutura estava ativa, com certificado TLS válido renovado em janeiro de 2026 — indicando manutenção ativa pelos criminosos.

Os dados passavam por uma função que empacotava informações de diferentes módulos (“2fa”, “people_extractor”, “bm_analytics”), adicionava sistema operacional e timestamp, e marcava eventos para encaminhar ao Telegram. Um detalhe revelador: blocos try-catch vazios engoliam erros silenciosamente, priorizando invisibilidade sobre transparência.

O roubo detalhado de 2FA

Após computar o TOTP, o módulo enviava um pacote com quatro elementos críticos: a semente TOTP completa, o código atual de seis dígitos, o identificador do Facebook e o e-mail da conta. 

Como o TOTP é baseado em tempo, os criminosos recebiam tanto a semente quanto o timestamp, permitindo sincronizar seus geradores com os das vítimas. A partir daí, podiam derivar códigos válidos indefinidamente, mesmo anos depois.

A política afirmava que dados não eram transmitidos, mas cada uso do gerador enviava tudo para getauth.pro com notificação no Telegram, sem nenhum aviso ou consentimento à vítima.

Como funcionava o extrator de contatos

O módulo “People Extractor” monitorava quando a vítima acessava a seção “People” do Business Manager. Ele percorria o DOM da página, extraindo nomes, e-mails, funções, permissões e níveis de acesso, montando um CSV completo.

Modelo de Objeto de Documentos, ou DOM, é a estrutura invisível que o navegador usa para organizar e exibir os elementos na tela da vítima, como se fosse o esqueleto por trás do que aparece visualmente na página

A extensão apresentava isso como exportação conveniente, mas enviava os dados aos criminosos em duas ocasiões: quando a vítima clicava em download e quando a extração terminava. Cada ação entregava duas cópias completas da estrutura organizacional da empresa.

O módulo secreto de análises e pagamentos

Um módulo separado chamado “failsafe-bm-analytics.js” operava silenciosamente coletando IDs de Business Managers, contas de anúncios anexadas, páginas conectadas e, mais importante, detalhes de faturamento — quais métodos de pagamento estavam vinculados a cada conta publicitária. 

Os criminosos recebiam um mapa completo da infraestrutura financeira das vítimas em tempo quase real.

O que os criminosos podem fazer com esses dados

A combinação desses dados permite três ataques principais. Primeiro, fraude de anúncios em larga escala, executando campanhas fraudulentas às custas da empresa e priorizando alvos com mais orçamento. 

Segundo, campanhas de spear phishing personalizadas contra funcionários, usando informações detalhadas sobre funções e acessos. Terceiro, sequestro de ativos a longo prazo — roubo de audiências, modificação de pixels de rastreamento, ou venda de acesso a terceiros.

O mais preocupante é que mesmo desinstalando a extensão, o risco permanece. Os criminosos já armazenaram as sementes TOTP e toda a inteligência de negócios. Para proteção real, é necessário resetar completamente o 2FA, trocar senhas e revisar todos os acessos autorizados.

No momento da publicação, a extensão ainda estava disponível na Chrome Web Store apesar da notificação ao Google, representando risco contínuo para novos usuários.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nosso canal do YouTube e newsletter para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
GM de Campinas vai usar armas importadas, capacetes e escudos antitumulto no Carnaval
próxima postagem
Dupla é presa com ajuda de drone após tentar roubar moto em rotatória de Paulínia

Você também pode gostar

10 dicas para melhorar sua jogatina em Pokémon...

18 de abril de 2026

Final explicado de A Maldição da Múmia: O...

18 de abril de 2026

Mouse P.I For Hire: Veja a localização de...

18 de abril de 2026

12 melhores séries policiais para assistir na HBO...

18 de abril de 2026

POSTS MAIS RECENTES

  • Homem é encontrado esfaqueado e socorrido em estado grave em Atibaia
  • Brasil, Espanha e México anunciam ampliação de ajuda a Cuba em meio a pressão dos EUA
  • Cruzamento com histórico de acidentes preocupa moradores em Sumaré após morte de motociclista
  • Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula soma 40,3% no 2º turno em SP
  • 10 dicas para melhorar sua jogatina em Pokémon Pokopia

Siga-nos

  • Recente
  • Popular
  • Homem é encontrado esfaqueado e socorrido em estado grave em Atibaia

    18 de abril de 2026
  • Brasil, Espanha e México anunciam ampliação de ajuda a Cuba em meio a pressão dos EUA

    18 de abril de 2026
  • Cruzamento com histórico de acidentes preocupa moradores em Sumaré após morte de motociclista

    18 de abril de 2026
  • Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula soma 40,3% no 2º turno em SP

    18 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Carro capota na Avenida Mackenzie e deixa um...

18 de abril de 2026

Tecnologia criada em Campinas promete identificar chamadas e...

18 de abril de 2026

Ladrão entra engatinhando e câmera flagra invasão em...

18 de abril de 2026

“Diálogo vai resolver a sucessão no RJ”, diz...

18 de abril de 2026

Para o Irã, controle do Estreito de Ormuz...

18 de abril de 2026

Leitura obrigatória

  • Homem é encontrado esfaqueado e socorrido em estado grave em Atibaia

    18 de abril de 2026
  • Brasil, Espanha e México anunciam ampliação de ajuda a Cuba em meio a pressão dos EUA

    18 de abril de 2026
  • Cruzamento com histórico de acidentes preocupa moradores em Sumaré após morte de motociclista

    18 de abril de 2026
  • Paraná Pesquisas: Flávio Bolsonaro tem 48,1% e Lula soma 40,3% no 2º turno em SP

    18 de abril de 2026
  • 10 dicas para melhorar sua jogatina em Pokémon Pokopia

    18 de abril de 2026

Newsletter

Posts relacionados

  • 10 dicas para melhorar sua jogatina em Pokémon Pokopia

    18 de abril de 2026
  • Final explicado de A Maldição da Múmia: O que aconteceu com Katie?

    18 de abril de 2026
  • Mouse P.I For Hire: Veja a localização de todos os ratos colecionáveis

    18 de abril de 2026
  • 12 melhores séries policiais para assistir na HBO Max

    18 de abril de 2026
  • Por onde anda Erik Per Sullivan, de Malcolm In The Middle? Veja destino do ator

    18 de abril de 2026

Mais vistas da semana

Enviado da ONU se reúne com vice-ministro do Irã e visita locais bombardeados
9 de abril de 2026
Delegados da PF apontam cenário ‘manifestamente atípico’ em inquérito sobre Master
17 de janeiro de 2026
Bloqueio longo em Ormuz não afetará só o petróleo; veja cenário para granéis sólidos
3 de março de 2026

Postagens Aleatórias

A Casa Verde Materiais para Construção de Bragança Paulista, está contratando
27 de março de 2026
Incidente com raio em ato de Nikolas recebe críticas e ameaça virar caso policial
26 de janeiro de 2026
Mutirão do Ministério da Saúde atende mulheres neste fim de semana
21 de março de 2026

Categorias Populares

  • Tecnologia (3.105)
  • Política (2.352)
  • Mundo (2.195)
  • Campinas (1.023)
  • Economia (824)
  • Negócios (801)
  • Auto (617)
  • Bragança Paulista (585)
  • Esporte (351)
  • Cultura (256)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home