Google и Microsoft удалили из своих магазинов расширений ModHeader после того, как исследователи нашли в нём скрытый код сбора истории посещений. Само расширение легитимное — оно редактирует HTTP-заголовки, — но в официальной версии обнаружился «спящий» механизм слежки.
Что нашли
Британская компания Stripe OLT обнаружила встроенный в ModHeader сборщик истории браузера. По задумке он должен был:
- при первом запуске создавать «отпечаток» устройства;
- шифровать и хранить локально до 1000 посещённых доменов;
- ежедневно выгружать зашифрованные данные на
api.stanfordstudies[.]com; - сдвигать время выгрузки для каждой установки, чтобы трафик не шёл синхронно.
Важная деталь: сборщик оставался неактивным, потому что опирался на пустой «список разрешённых», который так и не заполнили. Исследователи подчёркивают: доказательств, что он хоть раз что-то собрал и отправил, нет.
Что за расширение и масштаб
ModHeader — инструмент для правки HTTP-заголовков, около 1,6 млн установок суммарно: примерно 900 000 в Chrome и 700 000 в Microsoft Edge. Microsoft убрала листинг в Edge 3 июля 2026 года, Google удалил версию для Chrome 10 июля.
В чём риск
Отдельная проблема — расширение писало полные HTTP-заголовки на диск открытым текстом. А значит, любой, кто получил доступ к скомпрометированному устройству, теоретически мог вытащить чувствительные данные: API-ключи, bearer-токены и сессионные cookie, которые пользователь вводил через расширение. Дополнительно ModHeader при установке, обновлении и удалении обращался к extensions-hub[.]com, передавая версию продукта. При этом автоматические сканеры оценивали расширение как «низкий риск», а кто-то ставил ему 95 из 100.
Что делать
- Удалить ModHeader немедленно.
- Сменить все API-ключи, bearer-токены и сессионные cookie, которые использовались с расширением.
- Заблокировать оба домена на уровне DNS или прокси.
Тем, кто отвечает за безопасность, стоит поискать в логах ID расширения idgpnmonknjnojddfkpgkljpfnnfcklj и POST-запросы к api.stanfordstudies[.]com/app/log.