TabbitBlog

O Chrome diz que uma extensão contém malware? O que fazer após removê-la

Quando o Chrome desativa uma extensão por malware, apenas excluí-la não basta. Veja como revogar cookies de sessão roubados, limpar políticas ocultas e proteger seu navegador.

Neste artigo
  1. Pontos principais
  2. Tabela de resposta a malware em extensões
  3. O que realmente aconteceu quando o Chrome desativou a extensão?
  4. Por que uma extensão confiável virou malware de repente?
  5. A ameaça real: Roubo de cookies de sessão vs quebra de senhas
  6. Checklist de 5 passos após remover uma extensão maliciosa
  7. Passo 1: Remover a extensão e auditar chrome://extensions
  8. Passo 2: Desconectar todas as contas críticas em todos os aparelhos
  9. Passo 3: Checar políticas corporativas e registros ocultos
  10. Passo 4: Limpar cookies, cache e armazenamento local
  11. Passo 5: Executar uma varredura completa com antivírus
  12. Níveis de risco das permissões de extensões
  13. Uma alternativa definitiva: Tabbit Browser
  14. Conclusão: Como manter sua navegação segura

Você abre o Google Chrome ou o Microsoft Edge e um aviso em vermelho aparece no topo: "Esta extensão contém malware" ou "foi desativada porque contém malware". Você clica imediatamente em Remover, limpa o cache e faz uma verificação com o antivírus, que não acusa nenhuma ameaça.

Mesmo assim, a insegurança fica no ar: a extensão capturou suas senhas de banco? Tem alguém acessando seus e-mails agora mesmo?

Um usuário do Reddit expressou exatamente essa preocupação em um tópico sobre segurança:

"Pessoal, acabei de receber uma notificação avisando que uma extensão que eu usava continha malware. Excluí na hora, limpei os cookies e o cache... Troquei todas as minhas senhas. Estou seguro agora? Posso continuar usando o computador normalmente ou meu sistema foi totalmente comprometido?"

A resposta prática é direta: clicar em "Remover" impede que a extensão execute novos códigos, mas não apaga as informações e tokens que ela já capturou enquanto esteve ativa.

Se o complemento tinha permissão para "ler e alterar todos os seus dados em todos os sites", é muito provável que seus cookies de sessão tenham sido enviados para servidores externos. Neste guia, explicamos o passo a passo para cancelar sessões roubadas, limpar políticas persistentes e adotar o Tabbit Browser com IA nativa para diminuir a dependência de complementos de terceiros.

Pontos principais

  • Desinstalar a extensão remove o código local, mas os cookies de sessão roubados continuam válidos nas mãos do invasor.

  • Trocar a senha não desconecta sessões ativas na maioria dos serviços; você deve clicar expressamente em "Sair de todos os dispositivos".

  • Acesse chrome://policy para verificar e remover regras de "Gerenciado pela sua organização" que reinstalam a extensão em segundo plano.

  • Quase todas as extensões maliciosas eram legítimas no início, mas foram vendidas para terceiros que inseriram atualizações maliciosas.

  • Migrar para um navegador com IA nativa reduz consideravelmente o número de permissões amplas concedidas a ferramentas de terceiros.

Tabela de resposta a malware em extensões

Vetor de ameaçaPor que a simples remoção não resolveAção corretiva obrigatóriaOnde executar
Cookies de sessão roubadosO invasor usa o token ativo para entrar sem pedir senha nem 2FARevogar todas as sessões ativas ("Sair de todos os aparelhos")Painéis de segurança de contas (Google, Microsoft, GitHub, Discord)
Políticas corporativas residuaisChaves de registro reinstalam a extensão ao reiniciarIdentificar e apagar políticas de instalação forçadachrome://policy e Registro do Windows / plist no macOS
Credenciais digitadasA extensão pode ter interceptado digitações em formuláriosAlterar senhas críticas e ativar PasskeysGerenciador de senhas e configurações dos serviços
Cache e dados locaisScripts maliciosos podem permanecer em Service WorkersLimpar totalmente o armazenamento local e dados de appschrome://settings/clearBrowserData (Avançado)
Superfície de ataque excessivaManter 15+ extensões expõe seu navegador a constantes riscosMigrar ferramentas diárias para um navegador produtivoAuditoria e remoção de extensões acumuladas

O que realmente aconteceu quando o Chrome desativou a extensão?

A equipe de segurança da Chrome Web Store e seus sistemas automatizados monitoram constantemente as extensões publicadas. Quando um complemento começa a injetar anúncios escondidos, coletar o histórico de navegação ou enviar cabeçalhos de autenticação para servidores suspeitos, o Google bloqueia o ID da extensão e envia um comando de desativação remota para os navegadores.

<Callout title="Como funciona o Google Safe Browsing" tone="note">
Ao identificar uma extensão perigosa, o Chrome desliga o interruptor em `chrome://extensions` e exibe um alerta em vermelho. O usuário não consegue reativá-la a menos que utilize o modo de desenvolvedor.
</Callout>

Por que uma extensão confiável virou malware de repente?

Muitos usuários se perguntam: "Eu usei essa ferramenta por dois anos sem problemas. Como virou vírus do nada?"

Esse é o clássico ataque por aquisição na cadeia de suprimentos:

  1. Um desenvolvedor independente cria um utilitário simples e eficiente (um baixador de vídeos, tema escuro ou captura de tela).

  2. A extensão alcança entre 200 mil e 500 mil usuários ativos.

  3. Uma suposta empresa de publicidade ou análise de dados procura o criador e compra a extensão por um valor atrativo.

  4. O novo comprador lança uma atualização com código JavaScript ofuscado para roubar cookies ou sequestrar o tráfego de busca.

  5. Como o Chrome atualiza extensões automaticamente em segundo plano sem pedir nova autorização, o usuário é infectado sem perceber.

A ameaça real: Roubo de cookies de sessão vs quebra de senhas

Os invasores modernos raramente tentam adivinhar senhas por força bruta. Eles preferem utilizar as permissões <all_urls> e cookies que os usuários concedem durante a instalação.

Como explicou o usuário SaltDeception no fórum da comunidade Edge:

"As extensões rodam dentro do sandbox do navegador; uma vez removidas, o sistema operacional fica seguro. No entanto, em relação às suas contas, mudar senhas é bom para novos acessos, mas muitos sites não encerram as sessões existentes. Essas extensões maliciosas geralmente sugam cookies em vez da senha digitada. Se as sessões continuarem ativas, o invasor continuará com acesso. Você precisa desconectar manualmente em cada site."

De posse de um cookie de sessão válido, o criminoso o importa em seu próprio navegador e obtém acesso instantâneo ao seu perfil, sem precisar passar por senha mestre, SMS ou aplicativos de autenticação em duas etapas (2FA).

Checklist de 5 passos após remover uma extensão maliciosa

Não pare apenas no botão "Remover". Siga estes cinco passos para proteger suas contas e verificar seu sistema.

Passo 1: Remover a extensão e auditar chrome://extensions

  1. Digite chrome://extensions/ (ou edge://extensions/) na barra de endereços.

  2. Ative o Modo do desenvolvedor no canto superior direito.

  3. Encontre a extensão problemática e clique em Remover.

  4. Verifique todos os outros complementos instalados. Desinstale qualquer ferramenta que não reconheça, que não use há mais de um mês ou que exija "ler e alterar todos os seus dados em todos os sites".

<Callout title="O perigo do excesso de extensões" tone="warning">
Manter dezenas de extensões ativas não compromete apenas a segurança, mas é o principal motivo de lentidão. Se o seu navegador estiver pesado, veja [por que o Chrome consome tanta memória RAM](/blog/why-does-chrome-use-so-much-ram).
</Callout>

Passo 2: Desconectar todas as contas críticas em todos os aparelhos

Como os tokens roubados continuam válidos até expirarem, acesse suas contas a partir de um dispositivo limpo ou do celular e execute o encerramento global de sessões:

  • Conta Google: Acesse myaccount.google.com/device-activity → Confira os dispositivos e sessões → Clique em Sair.

  • Microsoft / Outlook: Entre em account.microsoft.com/securityOpções de segurança avançadas → Role até o final e clique em Desconectar de todos os lugares.

  • GitHub: Acesse github.com/settings/sessions → Clique em Revoke all other web sessions.

  • Discord: Configurações de Usuário → Dispositivos → Desconectar de todos os dispositivos conhecidos.

  • Bancos e plataformas de criptomoedas: Verifique os registros de acesso recentes, atualize senhas e encerre todas as sessões ativas.

Passo 3: Checar políticas corporativas e registros ocultos

Extensões mais agressivas injetam políticas no sistema operacional para evitar a desinstalação ou para se reinstalarem automaticamente.

  1. Abra chrome://policy na barra de endereços do Chrome.

  2. Veja a tabela Google Chrome Policies.

  3. Se houver registros como ExtensionInstallForcelist ou ExtensionSettings em um computador pessoal, seu navegador está sob o controle de uma política indevida.

Como remover:

  • No Windows:

    1. Pressione Win + R, digite regedit e tecle Enter.

    2. Navegue até HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome e HKEY_CURRENT_USER\SOFTWARE\Policies\Google\Chrome.

    3. Apague as pastas ExtensionInstallForcelist ou chaves de extensões desconhecidas.

    4. Reinicie o computador e confira novamente em chrome://policy.

  • No macOS:

    1. Abra o Terminal e execute:

      defaults read com.google.Chrome
    2. Se existirem políticas forçadas, remova com:

      defaults delete com.google.Chrome ExtensionInstallForcelist 2>/dev/null

Passo 4: Limpar cookies, cache e armazenamento local

  1. Acesse chrome://settings/clearBrowserData.

  2. Vá na aba Avançado e defina o intervalo para Todo o período.

  3. Marque Cookies e outros dados do site, Imagens e arquivos armazenados em cache e Dados do aplicativo hospedado.

  4. Clique em Limpar dados.

Passo 5: Executar uma varredura completa com antivírus

Como certas extensões tentam acionar arquivos locais usando nativeMessaging, faça uma verificação no sistema.

  • Windows: Faça uma verificação completa com a Segurança do Windows e complemente com o Malwarebytes. No Gerenciador de Tarefas, confira na aba "Aplicativos de Inicialização" se há programas suspeitos.

  • macOS: Verifique em Ajustes do SistemaGeralItens de Início e Extensões se existem processos não identificados.

Níveis de risco das permissões de extensões

Entender o que cada permissão faz ajuda você a evitar extensões arriscadas:

Permissão solicitadaO que a extensão consegue acessarUso legítimo comumNível de risco
<all_urls> / *://*/*Todas as páginas visitadas, código HTML, textos e formuláriosBloqueadores de anúncios, tradutoresCrítico (pode roubar senhas e dados confidenciais)
cookiesTokens de sessão ativos, cookies de autenticação, identificadoresGerenciadores de sessão, alternadores de contaCrítico (permite sequestro direto da conta sem senha)
webRequestTráfego de rede, cabeçalhos de requisições, URLs completasBloqueio avançado de anúncios e filtrosAlto (pode redirecionar tráfego ou espionar acessos)
storagePreferências da extensão salvas no computadorSalvar tema escuro ou ajustes de interfaceBaixo (isolado à própria extensão)
tabs / activeTabTítulo e URL da aba que você está usandoAgrupadores de abas, favoritos (veja nosso guia de navegadores)Médio

Adicionar extensões frequentemente para traduzir páginas, resumir conteúdos ou organizar abas gera acúmulo de recursos desnecessários e amplia os riscos de segurança.

Uma alternativa definitiva: Tabbit Browser

A razão pela qual acumulamos tantas extensões no Chrome é simples: o Chrome tradicional não vem com ferramentas modernas de produtividade integradas. Instalamos um complemento para resumos de IA, outro para tradução e outro para gerenciar abas.

Cada novo complemento é uma porta aberta para futuros problemas de segurança se o projeto for vendido.

<Callout title="Uma estrutura muito mais segura" tone="tip">
Em vez de empilhar extensões de terceiros com permissões globais, o **Tabbit Browser** integra inteligência artificial e recursos de fluxo de trabalho diretamente no motor do navegador.
</Callout>

Como o Tabbit protege você contra problemas em extensões:

  1. Espaço de IA nativo sem extensões externas: Com o Agent Mode e o Chat with Page, você resume relatórios extensos em PDF, pesquisa tópicos complexos e traduz conteúdos técnicos direto na barra lateral, sem precisar dar acesso geral a complementos desconhecidos.

  2. Organização inteligente de abas (Smart Tab Organization): O Tabbit traz abas verticais e categorização automática, eliminando a necessidade de extensões de suspensão de abas que no passado apresentaram graves brechas de segurança.

  3. Sem modelos pesados no disco local: Ao contrário de navegadores que baixam modelos gigantescos em segundo plano (como mostramos na análise sobre o modelo de 4GB baixado pelo Chrome), o Tabbit se conecta com segurança na nuvem aos melhores modelos (Claude 3.7 Sonnet, GPT-4o), mantendo seu computador leve e rápido.

  4. Compatibilidade total com ferramentas essenciais: Quando você precisa de uma extensão indispensável (como um gerenciador de senhas oficial ou o React DevTools), o Tabbit roda sobre o Chromium moderno, sendo 100% compatível com a Chrome Web Store.

Se você não quer mais se preocupar com quais extensões podem ser vendidas e infectadas no futuro, migrar para um navegador com IA nativa garante os recursos de que você precisa com uma superfície de ataque muito menor.

Conclusão: Como manter sua navegação segura

Receber o alerta "Esta extensão contém malware" assusta, mas seguir este checklist de 5 passos protegerá suas contas:

  1. Desinstale a extensão maliciosa imediatamente.

  2. Entre nos seus e-mails, GitHub, Microsoft e bancos para clicar em "Sair de todos os dispositivos".

  3. Verifique chrome://policy para garantir que não há políticas indevidas no sistema.

  4. Apague os cookies e os dados em cache de todo o período.

  5. Mantenha apenas as extensões essenciais e de fontes confiáveis.

Antes de reorganizar seu ambiente de trabalho, lembre-se de fazer o backup dos seus favoritos e dados.

Para desfrutar de produtividade com IA nativa e se livrar de extensões arriscadas, experimente o Tabbit Browser.

Perguntas frequentes

Por que o Chrome sinalizou como malware uma extensão que usei por meses com segurança?

A maioria das extensões maliciosas começa como ferramentas legítimas e úteis. Quando atingem centenas de milhares de usuários, seus criadores frequentemente as vendem para empresas de dados. Os novos donos lançam atualizações silenciosas que injetam anúncios ou códigos para roubar cookies de sessão.

Meu computador foi infectado por um vírus ou a ameaça ficou restrita ao Chrome?

Na grande maioria dos casos, a extensão roda no sandbox isolado do Chromium e não consegue alterar arquivos do sistema operacional. Contudo, se ela possuía permissões amplas, pode ter capturado cookies de login ativos ou criado chaves de registro no sistema para forçar sua permanência.

Por que mudar minhas senhas não é suficiente se os cookies de sessão foram roubados?

A senha só protege novas tentativas de autenticação. As aplicações web modernas usam tokens de sessão (cookies) que mantêm você conectado por semanas. Muitos sites não invalidam essas sessões ativas ao mudar a senha, permitindo que um invasor com o cookie roubado continue acessando sua conta até você acionar o encerramento manual em todos os dispositivos.

Como descubro se uma extensão maliciosa se travou com «Gerenciado pela sua organização»?

Digite chrome://policy na barra de endereços. Se você encontrar políticas ativas sob ExtensionInstallForcelist ou ExtensionSettings que não foram definidas pela equipe de TI da sua empresa, uma extensão maliciosa injetou chaves de registro para se auto-instalar.

Como o Tabbit Browser reduz os riscos de ataques na cadeia de suprimentos de extensões?

O Tabbit integra resumos de páginas, diálogo com documentos, organização inteligente de abas e automação diretamente no núcleo do navegador. Como você não precisa instalar dezenas de complementos de terceiros com permissões globais de leitura, sua superfície de ataque diminui drasticamente.

Ainda posso instalar extensões essenciais de desenvolvedor no Tabbit?

Sim. O Tabbit é construído sobre o Chromium moderno e mantém compatibilidade total com a Chrome Web Store. Você pode instalar seus gerenciadores de senhas oficiais e ferramentas de desenvolvimento com total segurança.

Dê o próximo passo

Deixe o Tabbit trabalhar ao seu lado.

Pesquise entre abas, automatize o trabalho repetitivo do navegador e mantenha todo o contexto ao alcance.