Rozšírenia v prehliadači ti uľahčujú život – blokujú reklamy, ukladajú heslá, prekladajú text a integrujú AI priamo do browsera. Na pozadí sú to však malé aplikácie, ktoré vidia prakticky všetko, čo v prehliadači robíš. A práve preto môžu byť extrémne nebezpečné.
Výskum Georgia Tech ukázal, že z viac než 100 000 rozšírení v Chrome Web Store viac ako 3 000 automaticky zbiera citlivé údaje z webových stránok a stovky z nich priamo extrahujú osobné dáta miliónov používateľov.
K tomu pridaj kampane, kde útočníci zneužili 18 rozšírení v prehliadači s viac než 2 miliónmi inštalácií, aby špehovali používateľov, kradli cookies a presmerovávali ich na falošné stránky.
A znie to zrazu menej nevinné, však?
Čo sú rozšírenia v prehliadači a prečo sú tak populárne?
Rozšírenia v prehliadači sú mini-aplikácie, ktoré si pridáš do Chrome, Edge, Firefoxu, Opery či Brave, aby ti doplnili funkcie, ktoré v základe chýbajú. Môžu:
-
blokovať reklamy a trackery,
-
ukladať a automaticky vypĺňať heslá,
-
integrovať AI, prekladače, screenshot nástroje,
-
meniť vzhľad stránok, filtrovať obsah,
-
spájať prehliadač s cloud službami, CRM, nástrojmi pre vývojárov.
Každé takéto rozšírenie v prehliadači však beží „v tvojom mene“ – často s prístupom k celej stránke, ktorú máš otvorenú. A to znamená:
-
vidí formuláre, ktoré vypĺňaš,
-
vidí URL adresy, ktoré navštevuješ,
-
často vie čítať aj obsah stránok, ktoré sú inak chránené HTTPS.
Zamysli sa: Vieš presne, koľko rozšírení v prehliadači máš nainštalovaných a čo všetko môžu robiť?
Prečo môžu byť rozšírenia v prehliadači nebezpečné? (práva a povolenia)
Kľúčový problém nie je v tom, že rozšírenia v prehliadači existujú, ale aké majú práva. Rozšírenie môže (a často aj žiada):
-
„Read and change all your data on all websites you visit“ – čítanie a úprava všetkých dát na všetkých navštívených stránkach,
-
prístup k histórii prehliadania,
-
prístup ku cookies (teda k session tokenom),
-
prístup k clipboardu (schránke),
-
prístup k lokalite, súborom, notifikáciám.
Bezpečnostné články a analýzy opakovane upozorňujú, že škodlivé rozšírenia v prehliadači dokážu: kradnúť heslá, dáta z formulárov, cookies, meniť obsah stránok (vkladať vlastný JavaScript), presmerovávať kliky na affiliate odkazy, či dokonca spúšťať phishing priamo v existujúcich kartách.
Príklad:
-
Rozšírenie na „kupóny a zľavy“ si vypýta prístup „na všetky stránky“.
-
Na e-shope si vloží vlastný kód a presmeruje affiliate odmenu útočníkovi.
-
Zároveň môže sledovať, na aké stránky chodíš, čo nakupuješ a pod.
Zamysli sa: Keď ti rozšírenie v prehliadači pýta prístup na „all sites“, naozaj ho potrebuje na svoju funkciu?
Reálne incidenty: keď rozšírenia v prehliadači útočia na milióny používateľov
Tu sa dostávame k tomu najzaujímavejšiemu – a zároveň najdesivejšiemu.
1. Netflix Party a spol.: 1,4 milióna používateľov sledovaných
Výskumníci objavili viaceré škodlivé rozšírenia v prehliadači pre Chrome, ktoré sa tvárili ako nástroje na sledovanie Netflixu s kamarátmi, screenshotovače či nástroje na automatické nákupy. Spolu ich mali používatelia nainštalované viac než 1,4 milióna krát. Tieto doplnky zbierali aktivity používateľov a vkladali škodlivý kód do e-shopov, aby útočníci zarábali na affiliate programe.
2. Desiatky škodlivých rozšírení s desiatkami miliónov inštalácií
Kaspersky opísal prípad, keď bezpečnostní analytici našli niekoľko desiatok škodlivých rozšírení v prehliadači v Chrome Web Store – dokopy mali okolo 87 miliónov stiahnutí.
3. Masívne kampane: 18 rozšírení, viac než 2 milióny obetí
V roku 2025 bezpečnostné firmy popísali kampaň „RedDirection“, kde útočníci kompromitovali alebo vytvorili 18 rozšírení v prehliadači pre Chrome a Edge. Tieto rozšírenia sledovali správanie používateľov, kradli cookies a presmerovávali ich na škodlivé stránky. Celkovo zasiahli viac ako 2 milióny používateľov.
4. Supply-chain útoky: keď legitímne rozšírenie zrazu „zosivie“
V ďalšom prípade útočníci cez cielený phishing napadli účty vývojárov legitímneho bezpečnostného rozšírenia. Následne nahrali škodlivú verziu do Chrome Web Store. Používatelia si nič nevšimli – rozšírenie v prehliadači sa aktualizovalo automaticky, funkčnosť ostala, len popri tom začalo kradnúť údaje.
5. „Free VPN“ rozšírenie, ktoré špehovalo milióny
V roku 2025 sa na Chrome Web Store opäť objavilo rozšírenie „Free Unlimited VPN“, ktoré už v minulosti špehovalo podľa odhadov až 9 miliónov používateľov – upravovalo proxy nastavenia, odchytávalo komunikáciu a umožňovalo vzdialené sledovanie trafficu.
Zamysli sa: Keby niekto napísal malware a dal ho na stránku „na stiahnutie“, bol by si opatrný. Prečo máme pocit, že rozšírenie v prehliadači v oficiálnom obchode je „automaticky bezpečné“?
Ako zistíš, či máš nebezpečné rozšírenia v prehliadači?
Tu je praktický postup pre bežného používateľa aj power usera.
1. Prejdi si zoznam rozšírení
-
Chrome / Edge:
chrome://extensions/alebo menu → Rozšírenia. -
Firefox:
about:addons.
Vymaž všetko, čo:
-
už nevyužívaš,
-
nevieš, na čo presne slúži,
-
inštaloval si „len tak“ pred rokmi.
2. Skontroluj povolenia
Otvor detail každého rozšírenia v prehliadači a pozri sa, čo má dovolené:
-
Ak jednoduchý adblock potrebuje prístup „na všetky stránky“ – OK, dá sa pochopiť.
-
Ak „emoji keyboard“ alebo „screenshot tool“ potrebuje prístup k všetkým dátam na všetkých weboch a práva k čítaniu histórie – to je varovný signál.
3. Over reputáciu
-
Pozri recenzie, dátum poslednej aktualizácie, počet používateľov.
-
Skús pohľadať názov rozšírenia spolu s „malware“, „scam“, „security“.
-
V enterprise svete existujú nástroje a projekty, ktoré dávajú rozšíreniam bezpečnostné skóre a analyzujú ich povolenia (napr. rizikové alebo nadmerné práva, komunikáciu so servermi).
4. Sleduj podozrivé správanie prehliadača
Varovné signály:
-
občasné presmerovania na divné stránky,
-
zvláštne reklamy aj na serióznych weboch,
-
nečakané „prihlás sa znova“ požiadavky,
-
spomalený prehliadač a výrazne vyššie využitie CPU/RAM.
Zamysli sa: Koľko rozšírení by si naozaj musel mať, keby si bol prísny a nechal si len tie, ktoré denne využívaš?
Domáca sieť: bezpečné používanie rozšírení v prehliadači
Pre domácnosť odporúčam jednoduchý „hygienický režim“:
-
Max 5–7 kľúčových rozšírení v prehliadači
Typicky: adblocker, password manažér, prípadne jeden-dva nástroje (preklad, screenshot, dark mode). -
Rozšírenia inštaluj len z oficiálnych obchodov
-
Chrome Web Store, Firefox Add-ons.
-
Vyhýbaj sa rozšíreniam, ktoré sa inštalujú „bokom“ ako
.crxalebo cez developer mód, ak naozaj nevieš, čo robíš.
-
-
Oddelené profily pre „vážne“ a „bežné“ surfovanie
-
Jeden profil / prehliadač len na bankovníctvo, e-maily, citlivé veci – minimum rozšírení v prehliadači.
-
Druhý profil na YouTube, sociálne siete, experimenty.
-
-
Password manažér používaj, ale s rozumom
Niektoré výskumy ukázali, že aj veľké password manažéry môžu mať zraniteľnosti (napr. clickjacking pri autofille v prehliadači).
Stále je to však výrazne lepšie, než recyklovať rovnaké heslá všade. -
Deti a rodina
-
Na účet pre deti nastav minimum rozšírení v prehliadači.
-
Adblock + rodičovská ochrana stačia, nič viac nie je nutné.
-
Zamysli sa: Vieš si predstaviť, že by si mal „čistý profil“ pre banku, mail a administráciu routera bez jediného rozšírenia?
Firemné prostredie: politika pre rozšírenia v prehliadači
Vo firme sú rozšírenia v prehliadači ešte väčší problém – každý doplnok má potenciálne prístup k:
-
firemným e-mailom,
-
CRM, tiketovacím systémom,
-
interným portálom, intranetu,
-
online bankingu a fakturačným systémom.
Niektoré štúdie hovoria, že až 53 % rozšírení používaných v enterprise prostrediach má vysoké alebo kritické rizikové povolenia, často s prístupom k citlivým dátam v SaaS aplikáciách.
Čo by mala firma spraviť?
-
Definovať politiku pre rozšírenia v prehliadači
-
Allowlist – zoznam povolených rozšírení.
-
Blokovanie inštalácie ostatných cez GPO / MDM.
-
Zákaz developer módu v prehliadačoch.
-
-
Pravidelne auditovať používané rozšírenia
-
Zistiť, kto čo používa (Chrome Enterprise, MDM nástroje…).
-
Identifikovať rizikové rozšírenia v prehliadači s nadmernými povoleniami.
-
Komunikovať s používateľmi – vysvetliť, prečo sa niečo zakazuje.
-
-
Oddeliť účty a profily
-
Firemný profil pre prácu (iba schválené rozšírenia v prehliadači).
-
Privátny profil mimo domény (firma nenesie zodpovednosť).
-
-
Vzdelávanie používateľov
-
Vysvetliť, že rozšírenia v prehliadači sú „mini aplikácie“, nie „nevinné ikonky“.
-
Ukázať reálne príklady útokov (napr. kampaň s 18 rozšíreniami, supply-chain útok na rozšírenie Cyberhaven, či free VPN doplnky).
-
Zamysli sa: Ak pracuješ s citlivými firemnými dátami – koľko nekontrolovaných rozšírení v prehliadači ešte musíš povoliť, aby si sa necítil komfortne?
Najčastejšie mýty o rozšíreniach v prehliadači
Mýtus 1: „Je to v oficiálnom obchode, takže je to bezpečné.“
Realita: Do oficiálnych obchodov sa opakovane dostali desiatky až stovky škodlivých rozšírení s miliónmi inštalácií. Filtre sa zlepšujú, ale nie sú dokonalé.
Mýtus 2: „Veď to má dobré hodnotenie, ľudia by si všimli, keby to bolo zlé.“
Realita: Mnohé kampane fungovali tak, že rozšírenie bolo dlho legitímne, malo dobré hodnotenia – a až potom prišla zlomová aktualizácia, ktorá z neho spravila spyware.
Mýtus 3: „Ja mám len adblock, tam nehrozí problém.“
Realita: Aj adblocky a podobné nástroje sú častým cieľom útočníkov, pretože majú prirodzene prístup k väčšine stránok, ktoré navštevuješ.
Mýtus 4: „Keď mám antivírus, som chránený.“
Realita: Antivírus ti pomôže, ale nezachytí všetko. Rozšírenia v prehliadači žijú „v rámci browsera“ a veľká časť ich správania vyzerá ako normálna aktivita.
Zamysli sa: Ktorý z týchto mýtov si doteraz veril aj ty?
Záver: krátke zhrnutie a odporúčané kroky
Kľúčové myšlienky
-
Rozšírenia v prehliadači sú plnohodnotné aplikácie s prístupom k tvojim dátam, nie „len doplnky“.
-
Útočníci ich využívajú na špehovanie, krádež hesiel, cookies a manipuláciu webových stránok.
-
Aj legitímne rozšírenia v prehliadači sa môžu časom zmeniť na škodlivé cez aktualizácie alebo kompromitáciu účtu vývojára.
-
V enterprise prostredí sú rozšírenia v prehliadači výrazne podceňovaný vektor útoku na SaaS a cloud služby.
Čo urobiť hneď teraz
-
Prejdi si všetky rozšírenia v prehliadači a odinštaluj to, čo nepoužívaš.
-
Pri zvyšných skontroluj povolenia – ak sú nadmerné, hľadaj alternatívu.
-
Založ si jeden „čistý“ profil pre banku, e-mail a administráciu.
-
Ak si IT vo firme, navrhni základnú politiku pre rozšírenia v prehliadači (allowlist, zákaz developer módu, audit).
-
Raz za štvrťrok si sprav „mini audit“ – kontrola, či si nenainštaloval niečo nové, čo už nepotrebuješ.
Bonus: checklist pred inštaláciou rozšírenia v prehliadači
Tento checklist môžeš pokojne premeniť na PDF alebo interný firemný dokument:
Pred inštaláciou rozšírenia v prehliadači si vždy polož otázky:
-
Naozaj tento problém nedokážem vyriešiť bez rozšírenia?
-
Kto je autor (firma, známy vývojár, anonymný účet)?
-
Koľko má rozšírenie používateľov a recenzií – a čo reálne hovoria?
-
Kedy prebehla posledná aktualizácia? Nie je rozšírenie opustené?
-
Aké povolenia žiada – zodpovedajú jeho funkcii?
-
Beží iba na konkrétnych stránkach, alebo „na všetkých“?
-
Potrebuje prístup k histórii, cookies alebo súborom? Prečo?
-
Existuje alternatíva s menšími požiadavkami?
-
Budem toto rozšírenie používať denne / často, alebo je to jednorazovka?
-
Inštalujem to do profilu, kde mám citlivé dáta (banking, firemné účty)?
Keď si na viac ako 2–3 otázky odpovieš „neviem“ alebo „nie som si istý“, radšej hľadaj inú možnosť.
Odporúčané články :
- Top 6 rozšírení pre bezpečnejší web
- Masívny útok cez rozšírenia : Ako hackeri kompromitovali 2,3 milióna používateľov Chrome a Edge
Zdroje :
Kaspersky , Malwarebytes , The Hacker News

