A Mozilla descobriu dois complementos ‘experimentais’ para o Firefox que continham softwares perigosos, e ficaram disponíveis para download no site oficial por meses mesmo assim.

De acordo com a organização, o Sothink Web Video Downloader vem infectado com o sniffer Win32.LdPinch.gen, enquanto o Master Filer vem com o cavalo de tróia Win32.Bifrose.

No caso de usuários que tenham instalado estes add-ons no Firefox para Windows, a partir dos serviços da Mozilla, a simples remoção do add-on não será suficiente para desinstalar os softwares maliciosos trazidos por ele.

A ocorrência é agravada pela sua duração. Neste caso, as duas extensões estiveram disponíveis no site de download oficial por vários meses (até 2 de fevereiro), e dele foram baixadas cerca de 4.600 vezes.

Em poucos meses esta é a terceira ocorrência noticiada por aqui de um malware distribuído aos usuários por meio de um repositório tido como confiável, mas que oferece acesso a pacotes mantidos diretamente por terceiros. Creio que não será a última, e que ainda veremos ocorrências similares com efeitos mais graves.

No caso específico da Mozilla, onde a presença de malware em add-on não é novidade, espera-se que o cuidado com a questão aumente bastante.

Ao mesmo tempo, a idéia de que a execução de algum código é segura só porque ele veio de um repositório cujo mantenedor é conhecido, errônea desde o princípio, possivelmente vai se tornar menos comum. (via h-online.com)