Madgicx Plus: вредоносное Chrome‑расширение атакует Meta‑рекламодателей

Madgicx Plus: вредоносное Chromeрасширение атакует Metaрекламодателей

Расследование, проведенное службами безопасности Cybereason, выявило продолжающуюся киберугрозу, связанную с кампанией вредоносного расширения Chrome, нацеленной в первую очередь на рекламодателей из экосистемы Meta (признана в России экстремистской и её деятельность запрещена). Мошенники замаскировали свою деятельность под поддельную платформу «Madgicx Plus», позиционируя её как инструмент оптимизации рекламы на базе искусственного интеллекта. На деле расширение содержит вредоносные функции, позволяющие перехватывать бизнес-сеансы, похищать учётные данные и компрометировать Meta-бизнес-аккаунты.

Ключевые выводы расследования

  • Операторы использовали ранее задействованную доменную инфраструктуру и адаптировали методы социальной инженерии специально для рекламодателей Meta.
  • Для распространения применялась сложная сеть профессионально созданных доменов, многие из которых защищены Cloudflare.
  • Аналитика с использованием hashes значков и инструментов вроде Shodan позволила выявить истинное происхождение доменов и связанные между собой ресурсы.
  • Позиционирование под брендом Madgicx повышает доверие жертв и увеличивает вероятность установки компрометированного расширения.
  • Технический анализ показал попытки обхода веб-безопасности, чрезмерные запросы разрешений и доступ к конфиденциальным данным пользователей.

Как работает кампания

Злоумышленники создают фальшивый сайт и расширение, имитирующие легитимный продукт. В качестве социальной инженерии используется репутация бренда Madgicx, знакомого в отрасли adtech. Жертве предлагается установить «полезный» инструмент для оптимизации рекламных кампаний, после чего расширение:

  • запрашивает расширенные разрешения в Chrome;
  • взаимодействует с сессиями бизнес-интерфейсов;
  • перехватывает и отправляет атакующим данные авторизации и служебную информацию;
  • возможным образом инициирует дальнейшую компрометацию Meta-бизнес-аккаунтов.

По оценке Cybereason, кампания демонстрирует не оппортунистический характер, а скоординированные усилия по проникновению в аккаунты рекламодателей и извлечению ценной деловой информации.

Инфраструктура и методы раскрытия

Аналитики обнаружили, что операторы повторно использовали домены и хостинг, применявшиеся на предыдущих этапах кампании. Множество доменов находились за защитой Cloudflare, что затрудняло прямую атрибуцию. Тем не менее комбинация уникальных hashes значков расширения и данных из Shodan позволила установить связанные домены и общий хостинг — свидетельство стратегического повторного использования ресурсов.

Технический анализ расширения

Исследование кода и поведения расширения показало ряд тревожных признаков:

  • чрезмерные и необъяснимые запросы разрешений в Chrome;
  • механизмы, направленные на обход стандартных протоколов веб-безопасности;
  • функции взаимодействия с конфиденциальными пользовательскими данными и сессиями;
  • встроенные возможности эксфильтрации данных и удалённого управления.

Кому угрожает и почему

Основная цель — рекламодатели и маркетологи, работающие с платформами Meta. За счёт подделки известного бренда злоумышленники повышают доверие и вероятность установки вредоносного расширения. Компрометация бизнес-аккаунтов может привести к:

  • кражам конфиденциальных данных и рекламных стратегий;
  • неавторизованным тратам рекламных бюджетов;
  • перенаправлению трафика и подмене креативов;
  • долгосрочному ущербу репутации и бизнес-процессам.

Рекомендации по защите

Эксперты по безопасности рекомендуют рекламодателям и маркетинговым командам принять следующие меры:

  • проверить установленные расширения в Chrome и немедленно удалить подозрительные (особенно те, что именуются как Madgicx или Madgicx Plus);
  • включить двухфакторную аутентификацию для всех бизнес-аккаунтов Meta и других рекламных платформ;
  • провести ротацию паролей и ревизию прав доступа у сотрудников;
  • мониторить доменные и сертификатные изменения, а также упоминания бренда в сторонних доменах;
  • использовать средства детектирования подозрительной активности и анализировать логи на предмет необычных сессий и экспортов данных.

Вывод

Расследование Cybereason подчёркивает, что кампания с «Madgicx Plus» не является разовой атакой: злоумышленники продолжают эволюционировать свои методы и расширять инфраструктуру. Для рекламодателей и индустрии adtech это сигнал к повышенной бдительности и системному подходу к защите цифровых активов. Постоянный мониторинг, своевременные обновления политик безопасности и оперативная реакция на инциденты остаются ключевыми факторами снижения рисков.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных