Ngày 12 tháng 1, người sáng lập AabyssTeam, X, đã phát hành một cảnh báo an ninh. Công ty an ninh mạng Cyberhaven trở thành mục tiêu của một cuộc tấn công email phishing, dẫn đến việc phân phối một tiện ích mở rộng trình duyệt với mã độc hại. Mã này nhằm chiếm đoạt cookie và mật khẩu trình duyệt của người dùng. Phân tích mã tiếp theo đã phát hiện nhiều tiện ích mở rộng bị xâm phạm, bao gồm Proxy SwitchyOmega (V3), ảnh hưởng đến nửa triệu người dùng trên Chrome Web Store, hiện đang bị giám sát chặt chẽ.
Người sáng lập SlowMist, Cosmos, đã chia sẻ lại cảnh báo này, cho biết rằng cuộc tấn công này đã sử dụng chuỗi tấn công OAuth2. Bằng cách lấy quyền phát hành tiện ích mở rộng của “nhà phát triển tiện ích mục tiêu,” kẻ tấn công phát hành các bản cập nhật có mã độc. Mỗi lần trình duyệt khởi động hoặc tiện ích mở rộng được mở lại có thể tự động kích hoạt cập nhật, khiến việc phát hiện mã độc trở nên khó khăn. Các nhà phát triển tiện ích mở rộng ví tiền điện tử được nhắc nhở không lơ là.