MalExt Sentry ← Report Library

RoguePlanet - 2 million installs, one hijacked search bar

2026-07-25 Adware tracking Search Hijacking
FieldValue
Extension NamePlanet Search
BrowserChrome
Extension IDkadaohckdkghfaclhjmkmplebcdcnfnp
Version2.0.1
Installs2,000,000 (~2M)
Detection ReasonDeceptive default-search hijack → redirect to flagged hijacker nextgeeker[.]com
CategorySearchJacker / Browser Hijacker
SourceStatic manifest review + verified redirect trace
Date2026-07-25

Risk Analysis

Verdict: Search Hijacker. Planet Search declares itself the default search engine and routes every query through a third-party monetization router to nextgeeker[.]com, classified by multiple vendors as a browser hijacker. The listing describes it benignly ("Enchanced default search engine") and requests zero permissions. The entire mechanism is one manifest override:


"chrome_settings_overrides": { "search_provider": {
  "search_url": "https://planet-search[.]com/search/?q={searchTerms}",
  "is_default": true }}

The CRX ships a 0-byte background.js and no host permissions, so nothing is statically detectable in the package itself. The behavior is entirely server-side, resolved after the query leaves the browser.

What it does


planet-search[.]com/search/?q=…
   →301→  sstmaster[.]com/edge/PN1021?q=…      (geo-aware: x-geo-country, no-store)
          →302→  nextgeeker[.]com/B151001.php?q=…&src=PN1021#gsc.q=…   (flagged hijacker)

IOCs

TypeValue
Extension IDkadaohckdkghfaclhjmkmplebcdcnfnp
Domainplanet-search[.]com
Domainsstmaster[.]com
Domainnextgeeker[.]com
URLsstmaster[.]com/edge/PN1021
URLnextgeeker[.]com/B151001.php
Affiliate subidPN1021 / src=PN1021

Redirect trace (verified)

Chrome UA, FR exit - full chain:


GET planet-search[.]com/search/?q=test
  301 → sstmaster[.]com/edge/PN1021?q=test        (PHP/7.4.33, Cloudflare, x-geo-country: FR, no-store)
  302 → nextgeeker[.]com/B151001.php?q=test&src=PN1021
  200   Google CSE results page                    (PHP/8.3.31, Apache)

Second hop (sstmaster[.]com/edge/PN1021) returns the same 302 to nextgeeker[.]com for curl/8.0 and Googlebot user-agents as for Chrome - no UA-based filtering observed. First hop is geo-aware (x-geo-country) and no-store, so per-request branching by geography is possible but was not characterized across regions.

Timeline

DateEvent
2026-07-25Redirect chain verified: planet-search[.]com →301→ sstmaster[.]com/edge/PN1021 →302→ nextgeeker[.]com/B151001.php?...&src=PN1021
2026-07-25nextgeeker[.]com confirmed flagged as browser hijacker across multiple vendors
2026-07-25Reported to Chrome Web Store / Google Safe Browsing

Feed (JSON)


{
  "name": "Planet Search",
  "browser": "chrome",
  "extension_id": "kadaohckdkghfaclhjmkmplebcdcnfnp",
  "category": "searchjacker",
  "verdict": "Search Hijacker",
  "detection_reason": "default-search hijack to flagged nextgeeker[.]com via PN1021",
  "iocs": {
    "domains": ["planet-search[.]com", "sstmaster[.]com", "nextgeeker[.]com"],
    "urls": ["sstmaster[.]com/edge/PN1021", "nextgeeker[.]com/B151001.php"],
    "subid": "PN1021"
  },
  "date": "2026-07-25"
}

Sources

Vendor reports classifying nextgeeker[.]com as a browser hijacker / fake search engine: