- As extensões têm permissões amplas e podem ler e modificar dados em todos os sites, tornando-as um alvo ideal para malware.
- O Chrome oferece proteção por meio da Navegação Segura, avisos sobre sites perigosos e um recurso para detectar extensões removidas da Chrome Web Store.
- Existem sintomas claros de extensões maliciosas: anúncios excessivos, redirecionamentos, alterações na página inicial e complementos instalados sem permissão.
- Revisar as permissões, limpar as extensões regularmente, usar um software antivírus e redefinir o Chrome são medidas essenciais para manter seu navegador seguro.

As extensões do Chrome são incrivelmente convenientes para tirar screenshots, bloquear anúncios, traduzir páginas da web ou aprimorar o YouTube, mas também se tornaram uma forma favorita de cibercriminosos infiltrarem malware em nossos dispositivos, roubarem dados ou inundarem nossos navegadores com anúncios intrusivos. Mesmo que sejam instaladas pela Chrome Web Store, isso não significa que sejam sempre seguras ou que o Google as detectará a tempo.
Se você está procurando maneiras de detectar extensões maliciosas no Chrome e o que fazer quando uma ferramenta aparentemente inofensiva começa a se comportar de forma estranha, este é um guia completo. Você aprenderá como funciona a proteção do Google, quais sinais de alerta devem lhe avisar, exemplos reais de extensões perigosas com milhões de downloads e as etapas específicas para verificar, limpar e proteger seu navegador.
Por que as extensões do Chrome podem ser perigosas
As extensões são pequenos programas que são executados dentro do navegador e exigem permissão para acessar páginas, dados e certas funções do sistema. Este é o cerne do problema: ao conceder essas permissões, você abre a porta para ações potencialmente maliciosas se o desenvolvedor não for confiável ou se a extensão for modificada ao longo do tempo.
Muitas extensões de navegador solicitam permissão para ler e modificar seus dados em todos os sites que você visita. Isso significa que elas podem ver o que você digita em formulários, monitorar seu histórico de navegação, alterar o conteúdo da página ou inserir seu próprio código. Isso é ideal para recursos legítimos, como bloqueadores de anúncios ou tradutores, mas também perfeito para qualquer pessoa que queira espionar você ou manipular o que você vê online.
Outro risco significativo é o sistema de atualização automática . Uma extensão pode ser completamente inofensiva a princípio, mas após uma atualização, pode começar a incluir código malicioso sem que você perceba. Ela pode até se atualizar novamente mais tarde e "limpar" o sistema para evitar a detecção por ferramentas de segurança.
Há também casos em que o criador vende a extensão para outra empresa ou grupo que, ao assumir o controle, introduz novos recursos para exibir anúncios, coletar dados de navegação para fins comerciais ou instalar malware diretamente. O usuário final nunca é notificado dessa mudança de propriedade.
Os programas antivírus têm dificuldade em detectar esses tipos de ameaças porque, no momento da instalação, a extensão pode não conter nada perigoso e só posteriormente começar a baixar ou ativar código malicioso de servidores remotos. Portanto, ter um bom programa antivírus não é suficiente: você também precisa ter cuidado com os complementos de navegador que instala.
Como o Google Chrome protege contra sites e extensões perigosas
O Chrome inclui por padrão o sistema de Navegação Segura do Google , que mantém listas atualizadas de sites suspeitos de phishing, malware, software indesejado, ataques de engenharia social, anúncios maliciosos e até mesmo algumas extensões prejudiciais. Ao tentar acessar uma página perigosa, você verá um aviso com uma tela vermelha e a mensagem "Site perigoso".
Se você receber este aviso enquanto navega , é melhor não continuar. Essa página pode estar tentando roubar suas credenciais, instalar malware ou enganá-lo com mensagens como "seu computador está infectado, baixe este programa". O mesmo se aplica a alguns arquivos que o Chrome considera inseguros: o navegador pode bloquear o download e exibir uma mensagem de aviso.
Além da proteção padrão, existe a opção Navegação Segura Aprimorada , que oferece verificações mais frequentes e em tempo real. Ativá-la em Configurações > Privacidade e segurança > Segurança permite que o Chrome analise sites, downloads e algumas extensões de forma mais completa, aumentando sua capacidade de detectar novas ameaças.
Desativar a Navegação Segura não é recomendável . Embora seja possível desativá-la nas configurações de segurança, o Google afirma claramente que a opção "Sem proteção" não é aconselhável. Se você estiver usando um computador do trabalho ou da escola, o administrador pode ter configurado essa proteção e impedido que você a altere, justamente para evitar riscos.
Em alguns casos, o Chrome também exibe mensagens como "Você quis dizer?" quando suspeita que um URL possa estar se passando por um site legítimo que você visita regularmente. Se uma página parecer muito semelhante a um serviço conhecido ou a um endereço do seu histórico de navegação, o navegador pode avisá-lo de que você pode estar lidando com um site falso.
Sinais de que você pode ter malware ou uma extensão maliciosa.
Além dos avisos do Chrome, é importante ficar atento a sintomas suspeitos que podem indicar a presença de malware no seu dispositivo ou de uma extensão perigosa do navegador. Esses sinais podem aparecer tanto no nível do sistema quanto dentro do próprio Chrome.
Seu dispositivo pode exibir alertas estranhos de vírus que você não reconhece como provenientes do seu antivírus, mensagens pop-up persistentes ou uma lentidão perceptível no computador. Também é comum que o espaço de armazenamento diminua repentinamente ou que o computador comece a travar sem motivo aparente.
No navegador, os sintomas são ainda mais claros : um aumento exagerado de janelas pop-up, novas abas que se abrem sozinhas, barras de ferramentas desconhecidas, extensões que você não se lembra de ter instalado ou mudanças constantes na página inicial e no mecanismo de busca padrão sem que você os tenha alterado.
Outro sinal de alerta é a sensação de ter perdido o controle da sua navegação . Por exemplo, você digita um endereço web familiar e o Chrome te leva para outra página cheia de anúncios ou conteúdo suspeito; ou você acessa um mecanismo de busca legítimo e vê que os resultados têm links estranhos, redirecionamentos agressivos ou publicidade muito intrusiva que outros usuários não veem.
Você também deve ficar atento se seus contatos começarem a receber e-mails ou mensagens de suas contas que você não enviou. Isso pode ser um sinal de que uma extensão ou malware roubou suas credenciais ou está abusando das suas sessões de navegador abertas.
Casos reais: extensões maliciosas com milhões de downloads
Nos últimos anos, dezenas de extensões maliciosas foram descobertas diretamente na Chrome Web Store, com números alarmantes de downloads. Em uma investigação bastante conhecida, uma extensão aparentemente inofensiva para trabalhar com arquivos PDF, chamada PDF Toolbox, acumulou cerca de dois milhões de usuários e avaliações positivas, mas continha código oculto que carregava scripts arbitrários de um domínio externo.
Após analisar as comunicações dessa extensão , identificou-se que ela contatava um servidor remoto (por exemplo, serasearchtop.com) a partir do qual podia injetar código em todas as páginas visualizadas pelo usuário. A partir dessa pista, foram localizadas várias dezenas de extensões que se conectavam ao mesmo servidor e apresentavam comportamento semelhante.
O pesquisador que descobriu o PDF Toolbox ampliou sua busca e acabou identificando 34 extensões com funcionalidades principais muito diversas (bloqueadores de anúncios, leitores, ferramentas para YouTube, VPNs, etc.), mas com o mesmo padrão de comportamento malicioso. Juntas, elas somavam cerca de 87 milhões de downloads. A mais popular, Autoskip for YouTube, sozinha, teve mais de nove milhões de instalações.
Essas extensões estavam disponíveis na loja oficial há meses , algumas desde 2021 e 2022, e apesar das avaliações dos usuários alertarem para comportamentos estranhos (como links de resultados de pesquisa sendo substituídos por adware), nenhuma ação imediata foi tomada. Somente depois que vários especialistas publicaram análises detalhadas é que o Google decidiu removê-las da Chrome Web Store.
O problema adicional é que, mesmo que você as remova da loja , as extensões não desaparecem automaticamente dos navegadores onde já estão instaladas. Em outras palavras, se você não acessar chrome://extensions e removê-las manualmente, elas podem permanecer ativas e funcionando sem que você perceba.
Extensões particularmente problemáticas foram mencionadas nesta lista , entre outras: Autoskip for Youtube, Soundboost, Crystal Adblock, Brisk VPN, Clipboard Helper, Maxi Refresher, Quick Translation, Easyview Reader view, PDF Toolbox, Epsilon Ad blocker, Craft Cursors, Alfablocker ad blocker, Zoom Plus, Base Image Downloader, Clickish fun cursors, Cursor-A custom cursor, Amazing Dark Mode, Maximum Color Changer for Youtube, Awesome Auto Refresh, Venus Adblock, Adblock Dragon, Readl Reader mode, Volume Frenzy, Image download center, Font Customizer, Easy Undo Closed Tabs, Screence screen recorder, OneCleaner, Repeat button, Leap Video Downloader, Tap Image Downloader, Qspeed Video Speed Controller, HyperVolume e Light picture-in-picture.
Estudo de caso: Extensões distribuídas a partir de sites de filmes online
Outro cenário comum envolve sites de filmes e streaming online que abusam de publicidade agressiva. Alguns desses portais usam scripts que, ao serem clicados em determinadas áreas (por exemplo, o reprodutor de vídeo), desencadeiam uma série de redirecionamentos que acabam levando à instalação de uma extensão maliciosa do Chrome.
Nas campanhas analisadas, foi detectado que esses sites carregavam scripts externos por meio de serviços de rotação de anúncios, como o SmartAdTags. Dependendo da campanha ativa, o usuário poderia acabar vendo uma mensagem falsa de "Aceitar | Cancelar" acompanhada de áudio em espanhol, incentivando-o a "instalar a extensão para fechar este site", com um link direto para a Chrome Web Store.
As extensões distribuídas dessa forma podem seguir duas estratégias . Algumas são extensões legítimas que foram modificadas para incluir código malicioso adicional em arquivos JavaScript (por exemplo, jQuery com funções injetadas e ofuscadas). Outras são criadas do zero com propósitos puramente maliciosos, o que as torna mais fáceis de analisar, mas igualmente perigosas.
Uma vez instaladas, essas extensões frequentemente manipulam o tráfego da web : carregam scripts remotos em todas as páginas que você visita, inserem iframes com conteúdo de terceiros e abrem pop-ups ou novas guias repletas de publicidade. Em alguns casos, elas até impedem que você gerencie suas próprias extensões, redirecionando-o quando você tenta acessar chrome://extensions/.
Entre as extensões analisadas nessas campanhas, estavam nomes como Cursor-Bubble, Kaplivnos, JumperGame, ogleen, Meta-crawExtension, Kabelshuk, Tyagelosik, Share on Rabbit e iklear, todas com arquivos .crx assinados e hashes conhecidos. Embora muitas delas não estejam mais disponíveis, este é um bom exemplo de como um simples clique em um site de streaming pode acabar instalando uma extensão perigosa no seu navegador.
Como saber se uma extensão pode ser maliciosa antes de instalá-la
O primeiro filtro deve ser sempre o desenvolvedor . Antes de instalar uma extensão, verifique quem a criou, se possui um site oficial, um perfil no GitHub ou outros projetos reconhecidos. Ferramentas de empresas conhecidas ou desenvolvedores estabelecidos geralmente são mais confiáveis do que aquelas de autores desconhecidos sem referências.
Outro ponto crucial é ler atentamente a página da extensão na Chrome Web Store: preste atenção à qualidade da descrição, verificando se há erros ortográficos gritantes, textos genéricos copiados, imagens que não têm relação com a função do complemento ou informações muito deficientes sobre a empresa ou o suporte. Tudo isso deve acender um sinal de alerta.
As avaliações e o número de usuários também fornecem pistas . Um grande volume de instalações com avaliações mistas geralmente é um sinal melhor do que uma extensão com poucos downloads e avaliações suspeitamente perfeitas ou muito recentes. Também é uma boa ideia ler avaliações negativas, onde os usuários frequentemente relatam mudanças estranhas, anúncios inesperados ou comportamento intrusivo.
Mas o fator mais importante são as permissões que a extensão solicita . Antes da instalação, o Chrome mostra um resumo das solicitações de acesso. Se, por exemplo, uma extensão que deveria apenas alterar a cor do cursor pedir permissão para ler e modificar todos os seus dados em todos os sites, acessar todo o seu histórico de navegação ou se comunicar com aplicativos externos, é melhor rejeitá-la e procurar uma alternativa mais respeitosa.
Se a extensão já estiver instalada, você pode revisar suas permissões em detalhes no menu do Chrome, acessando Mais ferramentas > Extensões > Detalhes. Lá, você verá quais partes do navegador ela acessa, se pode ser executada no modo anônimo, em quais sites ela tem permissão para funcionar e se a execução em segundo plano está ativada.
Como usar o novo recurso do Chrome para detectar extensões removidas por malware
O Google adicionou um recurso para notificá-lo quando uma extensão instalada por você for removida da Chrome Web Store. Normalmente, quando o Google remove uma extensão, é porque constatou que ela viola suas políticas, contém malware ou se comporta de maneira prejudicial.
Essa ferramenta está integrada à Verificação de Segurança na seção Privacidade e Segurança das configurações do Chrome. Ao clicar em Verificar, o Chrome analisa suas extensões instaladas e mostra quais foram removidas da loja, indicando o motivo geral da remoção, quando disponível.
O recurso não remove automaticamente as extensões marcadas , mas exibe um aviso bem claro para que você as desinstale o quanto antes. Se preferir manter algumas extensões por sua conta e risco, o Chrome geralmente oferece a opção de mantê-las, embora isso só deva ser feito se você tiver motivos muito fortes para confiar nelas.
Embora inicialmente planejado para versões recentes como o Chrome 117 , ele pode ser ativado em versões imediatamente anteriores por meio de flags experimentais. No entanto, para a maioria dos usuários, é melhor esperar por uma versão estável e usá-lo diretamente no menu de configurações.
Como remover extensões maliciosas (visíveis e ocultas) no Chrome
Remover extensões suspeitas é bastante simples . Abra o Chrome, clique nos três pontos no canto superior direito, vá para Mais ferramentas e, em seguida, para Extensões. Uma lista completa dos complementos instalados, tanto ativos quanto desativados, será exibida.
Para desinstalar uma extensão visível , localize-a na lista e clique em Remover. O Chrome solicitará uma confirmação; após a confirmação, ela será completamente removida. Se você quiser desativá-la temporariamente, pode usar o botão ao lado de cada nome: ao desativá-lo (acinzentado), a extensão deixará de funcionar, mas permanecerá instalada caso você decida reativá-la posteriormente.
O problema surge com extensões ocultas ou que não aparecem no menu de extensões, o que é típico de sequestradores de navegador e complementos particularmente agressivos. Nesses casos, é preciso acessar as pastas internas onde o Chrome armazena os dados do usuário e excluir manualmente os diretórios das extensões problemáticas.
No Windows, com o Chrome fechado, abra o Explorador de Arquivos e navegue até o caminho do seu perfil do Chrome (por exemplo, C:\Documents and Settings\nome de usuário\Local Settings\Application Data\Google\Chrome\User Data\Default) e entre na pasta Extensions. Você verá várias subpastas com nomes compostos por sequências de letras.
Cada subpasta corresponde a uma extensão instalada . Para determinar qual é qual, abra a pasta da versão dentro de cada subpasta e localize o arquivo manifest.json. Se você abri-lo com um editor de texto, verá o campo short_name ou name, que geralmente indica o nome da extensão. Quando identificar uma extensão maliciosa, retorne à pasta principal Extensions e exclua completamente a subpasta correspondente.
No macOS, o processo é semelhante, mas o caminho muda . Com o Finder aberto, use o atalho Command + Shift + G, cole o caminho ~/Library/Application Support/Google/Chrome/Default/Extensions e pressione Enter. A partir daí, repita o mesmo procedimento: abra as pastas com o nome "letra", entre na subpasta "versão", verifique o arquivo manifest.json e exclua quaisquer entradas correspondentes a extensões potencialmente perigosas.
Após excluir as pastas suspeitas no Windows ou Mac , abra o Chrome novamente e verifique a página de extensões. A partir daí, é recomendável executar uma verificação com um programa antivírus atualizado e, se o navegador continuar apresentando comportamento estranho, considere redefinir suas configurações.
Como remover malware e redefinir o Chrome passo a passo
Se você suspeitar que o problema vai além de uma simples extensão e que pode haver malware em seu computador, o primeiro passo é realizar uma verificação completa com uma solução de segurança confiável. Tanto o Windows quanto o macOS oferecem ferramentas capazes de detectar softwares maliciosos ocultos por trás do seu navegador.
No Windows, é essencial ter o Windows Defender (ou qualquer outro bom antivírus) ativo e atualizado. Uma verificação completa do sistema pode localizar programas indesejados que podem ter chegado por meio de extensões maliciosas, downloaders duvidosos ou sites enganosos.
No macOS, também é recomendável usar software de segurança especializado , especialmente se você notar instabilidade no sistema, o aparecimento de processos desconhecidos ou redirecionamentos constantes do navegador. Embora o ecossistema da Apple seja geralmente mais controlado, ele não está imune a esses tipos de ameaças.
Após remover quaisquer infecções em potencial, o próximo passo é limpar o Chrome . Para isso, você pode redefinir as configurações do navegador para os valores originais. Acesse Configurações, role até o final e abra Configurações avançadas. No Windows, na seção Redefinir configurações e limpeza, você encontrará a opção Redefinir configurações. No Mac, na seção Redefinir configurações, você encontrará a opção Restaurar padrões originais.
Redefinir o Chrome remove alterações indesejadas feitas por extensões ou malware: restaura sua página inicial, mecanismo de busca padrão e guias da página inicial, além de desativar todas as extensões. Seus favoritos, histórico e senhas geralmente são preservados, mas sempre revise o resumo fornecido pelo Chrome antes de confirmar.
Após a redefinição, revise novamente a lista de extensões e habilite apenas aquelas em que você confia plenamente. Se tiver alguma dúvida sobre alguma delas, é melhor desinstalá-la e encontrar uma alternativa mais segura. Aproveite também para atualizar seu sistema operacional e seus principais aplicativos, pois muitas ameaças exploram vulnerabilidades de segurança em versões antigas.
Melhores práticas para usar extensões do Chrome com segurança
A primeira regra de ouro é instalar apenas as extensões que você realmente precisa . Quanto menos extensões você tiver, menor será sua superfície de ataque. É muito fácil acumular complementos que você não usa mais, mas que ainda têm acesso aos seus dados sempre que você navega na internet.
Faça uma auditoria regular das suas extensões : acesse periodicamente chrome://extensions e remova tudo o que você não usa ou não se lembra de ter instalado. Extensões que não oferecem valor claro apenas consomem recursos, deixam seu navegador mais lento e aumentam o risco de segurança.
Antes de instalar qualquer novo complemento, revise cuidadosamente as permissões solicitadas. Se ele pedir acesso a dados ou funções não relacionadas à sua finalidade declarada, considere isso um sinal de alerta. Sempre existem alternativas mais amigáveis à privacidade.
Não confie cegamente que a Chrome Web Store filtra tudo . Embora o Google analise as extensões antes de publicá-las, a experiência mostra que muitas ameaças passam despercebidas e permanecem ativas por meses ou anos, mesmo com avaliações de usuários alertando sobre os problemas. Considere a loja oficial como um filtro básico, não como uma garantia absoluta.
E, por fim, navegue com bom senso : desconfie de sites que obrigam você a instalar extensões para visualizar conteúdo, de mensagens alarmistas sobre supostos vírus que só podem ser resolvidos baixando um complemento e de promessas que parecem boas demais para ser verdade. Quando se trata de extensões, uma boa dose de ceticismo é sua melhor aliada.
Ter cuidado com as extensões que você instala, monitorar suas permissões e aproveitar as proteções do Chrome é a maneira mais eficaz de manter extensões maliciosas afastadas. Combinar essas boas práticas com um antivírus confiável e verificações regulares do navegador minimizará as chances de um complemento aparentemente inofensivo se tornar uma porta de entrada para malware ou roubo de dados.
