Madgicx Plus: вредоносное Chrome‑расширение атакует Meta‑рекламодателей

Расследование, проведенное службами безопасности Cybereason, выявило продолжающуюся киберугрозу, связанную с кампанией вредоносного расширения Chrome, нацеленной в первую очередь на рекламодателей из экосистемы Meta. Мошенники замаскировали свою деятельность под поддельную платформу «Madgicx Plus», позиционируя её как инструмент оптимизации рекламы на базе искусственного интеллекта. На деле расширение содержит вредоносные функции, позволяющие перехватывать бизнес-сеансы, похищать учётные данные и компрометировать Meta-бизнес-аккаунты.
Ключевые выводы расследования
- Операторы использовали ранее задействованную доменную инфраструктуру и адаптировали методы социальной инженерии специально для рекламодателей Meta.
- Для распространения применялась сложная сеть профессионально созданных доменов, многие из которых защищены Cloudflare.
- Аналитика с использованием hashes значков и инструментов вроде Shodan позволила выявить истинное происхождение доменов и связанные между собой ресурсы.
- Позиционирование под брендом Madgicx повышает доверие жертв и увеличивает вероятность установки компрометированного расширения.
- Технический анализ показал попытки обхода веб-безопасности, чрезмерные запросы разрешений и доступ к конфиденциальным данным пользователей.
Как работает кампания
Злоумышленники создают фальшивый сайт и расширение, имитирующие легитимный продукт. В качестве социальной инженерии используется репутация бренда Madgicx, знакомого в отрасли adtech. Жертве предлагается установить «полезный» инструмент для оптимизации рекламных кампаний, после чего расширение:
- запрашивает расширенные разрешения в Chrome;
- взаимодействует с сессиями бизнес-интерфейсов;
- перехватывает и отправляет атакующим данные авторизации и служебную информацию;
- возможным образом инициирует дальнейшую компрометацию Meta-бизнес-аккаунтов.
По оценке Cybereason, кампания демонстрирует не оппортунистический характер, а скоординированные усилия по проникновению в аккаунты рекламодателей и извлечению ценной деловой информации.
Инфраструктура и методы раскрытия
Аналитики обнаружили, что операторы повторно использовали домены и хостинг, применявшиеся на предыдущих этапах кампании. Множество доменов находились за защитой Cloudflare, что затрудняло прямую атрибуцию. Тем не менее комбинация уникальных hashes значков расширения и данных из Shodan позволила установить связанные домены и общий хостинг — свидетельство стратегического повторного использования ресурсов.
Технический анализ расширения
Исследование кода и поведения расширения показало ряд тревожных признаков:
- чрезмерные и необъяснимые запросы разрешений в Chrome;
- механизмы, направленные на обход стандартных протоколов веб-безопасности;
- функции взаимодействия с конфиденциальными пользовательскими данными и сессиями;
- встроенные возможности эксфильтрации данных и удалённого управления.
Кому угрожает и почему
Основная цель — рекламодатели и маркетологи, работающие с платформами Meta. За счёт подделки известного бренда злоумышленники повышают доверие и вероятность установки вредоносного расширения. Компрометация бизнес-аккаунтов может привести к:
- кражам конфиденциальных данных и рекламных стратегий;
- неавторизованным тратам рекламных бюджетов;
- перенаправлению трафика и подмене креативов;
- долгосрочному ущербу репутации и бизнес-процессам.
Рекомендации по защите
Эксперты по безопасности рекомендуют рекламодателям и маркетинговым командам принять следующие меры:
- проверить установленные расширения в Chrome и немедленно удалить подозрительные (особенно те, что именуются как Madgicx или Madgicx Plus);
- включить двухфакторную аутентификацию для всех бизнес-аккаунтов Meta и других рекламных платформ;
- провести ротацию паролей и ревизию прав доступа у сотрудников;
- мониторить доменные и сертификатные изменения, а также упоминания бренда в сторонних доменах;
- использовать средства детектирования подозрительной активности и анализировать логи на предмет необычных сессий и экспортов данных.
Вывод
Расследование Cybereason подчёркивает, что кампания с «Madgicx Plus» не является разовой атакой: злоумышленники продолжают эволюционировать свои методы и расширять инфраструктуру. Для рекламодателей и индустрии adtech это сигнал к повышенной бдительности и системному подходу к защите цифровых активов. Постоянный мониторинг, своевременные обновления политик безопасности и оперативная реакция на инциденты остаются ключевыми факторами снижения рисков.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



