ModHeader, sebuah ekstensi browser Chrome dan Edge yang dipercaya dengan lebih dari 1,6 juta unduhan, baru-baru ini terungkap sebagai perangkat lunak berbahaya. Ekstensi ini diduga mengirimkan data sensitif ke server yang dimiliki oleh pihak Cina dan kini sudah ditarik dari kedua platform tersebut.
Peneliti keamanan dari Stripe OLT mengungkapkan informasi ini dalam laporan terbaru mereka, menjelaskan bagaimana ModHeader versi 7.0.18 mengandung SDK spyware tersembunyi.
Menurut laporan Stripe OLT, spyware ini mengumpulkan domain yang diakses pengguna, mengenkripsi data menggunakan AES-GCP, dan kemudian mengirimkannya – sekali sehari – ke server jarak jauh. Meskipun pengumpul data ini tidak aktif secara default, kode yang diperlukan, kunci enkripsi, serta jadwal pengunggahan semuanya sudah terbenam dalam ekstensi tersebut.
Hubungan dengan aktor dari Cina
Peneliti mencatat bahwa tidak ada fungsionalitas command-and-control, yang berarti server tersebut hanya menerima data yang dicuri tanpa bisa berkomunikasi kembali. Ekstensi ini juga berfungsi sebagai adware, yang menampilkan iklan dan membuka tab iklan saat melakukan pembaruan, termasuk pada perangkat yang dikelola oleh perusahaan.
Mereka memperkirakan serangan ini, meskipun dengan keyakinan rendah, berasal dari aktor ancaman berbahasa Cina. Domain eksfiltrasi mengarahkan email melalui Lark, yang merupakan suite umumnya dipakai oleh tim berbahasa Cina. Selain itu, mereka juga menemukan string berbahasa Cina dalam kode, dan mengatakan bahwa daftar tersebut mengandung lokal bahasa Cina yang disederhanakan.
ModHeader adalah ekstensi yang memungkinkan pengguna untuk memodifikasi header permintaan dan respons HTTP yang dikirim antara browser mereka dan situs web. Banyak pengembang serta peneliti keamanan menggunakan alat ini untuk menguji API, memecahkan masalah aplikasi, dan mensimulasikan berbagai lingkungan. Saat ini, terdapat sekitar 900.000 pengguna di Chrome dan 700.000 di Edge.
Diberitakan oleh The Hacker News, Microsoft menarik alat ini dari repositorinya pada 3 Juni 2026, diikuti oleh Google seminggu kemudian pada 10 Juli.
“Setelah pengungkapan dari kami, Google telah menghapus ekstensi ini dari Chrome Web Store,†kesimpulan yang diambil oleh Stripe OLT. “Kami menyambut baik tindakan ini, namun penghapusan dari toko tidak secara otomatis menyelesaikan masalah di perangkat yang sudah terpasangi ekstensi tersebut, jadi para pengelola harus tetap mengidentifikasi dan menghapus instalasi yang ada.â€

