Madgicx Plus: вредоносное Chrome‑расширение атакует Meta‑рекламодателей

Расследование, проведенное службами безопасности Cybereason, выявило продолжающуюся киберугрозу, связанную с кампанией вредоносного расширения Chrome, нацеленной в первую очередь на рекламодателей из экосистемы Meta (признана в России экстремистской и её деятельность запрещена). Мошенники замаскировали свою деятельность под поддельную платформу «Madgicx Plus», позиционируя её как инструмент оптимизации рекламы на базе искусственного интеллекта. На деле расширение содержит вредоносные функции, позволяющие перехватывать бизнес-сеансы, похищать учётные данные и компрометировать Meta-бизнес-аккаунты.
Ключевые выводы расследования
- Операторы использовали ранее задействованную доменную инфраструктуру и адаптировали методы социальной инженерии специально для рекламодателей Meta.
- Для распространения применялась сложная сеть профессионально созданных доменов, многие из которых защищены Cloudflare.
- Аналитика с использованием hashes значков и инструментов вроде Shodan позволила выявить истинное происхождение доменов и связанные между собой ресурсы.
- Позиционирование под брендом Madgicx повышает доверие жертв и увеличивает вероятность установки компрометированного расширения.
- Технический анализ показал попытки обхода веб-безопасности, чрезмерные запросы разрешений и доступ к конфиденциальным данным пользователей.
Как работает кампания
Злоумышленники создают фальшивый сайт и расширение, имитирующие легитимный продукт. В качестве социальной инженерии используется репутация бренда Madgicx, знакомого в отрасли adtech. Жертве предлагается установить «полезный» инструмент для оптимизации рекламных кампаний, после чего расширение:
- запрашивает расширенные разрешения в Chrome;
- взаимодействует с сессиями бизнес-интерфейсов;
- перехватывает и отправляет атакующим данные авторизации и служебную информацию;
- возможным образом инициирует дальнейшую компрометацию Meta-бизнес-аккаунтов.
По оценке Cybereason, кампания демонстрирует не оппортунистический характер, а скоординированные усилия по проникновению в аккаунты рекламодателей и извлечению ценной деловой информации.
Инфраструктура и методы раскрытия
Аналитики обнаружили, что операторы повторно использовали домены и хостинг, применявшиеся на предыдущих этапах кампании. Множество доменов находились за защитой Cloudflare, что затрудняло прямую атрибуцию. Тем не менее комбинация уникальных hashes значков расширения и данных из Shodan позволила установить связанные домены и общий хостинг — свидетельство стратегического повторного использования ресурсов.
Технический анализ расширения
Исследование кода и поведения расширения показало ряд тревожных признаков:
- чрезмерные и необъяснимые запросы разрешений в Chrome;
- механизмы, направленные на обход стандартных протоколов веб-безопасности;
- функции взаимодействия с конфиденциальными пользовательскими данными и сессиями;
- встроенные возможности эксфильтрации данных и удалённого управления.
Кому угрожает и почему
Основная цель — рекламодатели и маркетологи, работающие с платформами Meta. За счёт подделки известного бренда злоумышленники повышают доверие и вероятность установки вредоносного расширения. Компрометация бизнес-аккаунтов может привести к:
- кражам конфиденциальных данных и рекламных стратегий;
- неавторизованным тратам рекламных бюджетов;
- перенаправлению трафика и подмене креативов;
- долгосрочному ущербу репутации и бизнес-процессам.
Рекомендации по защите
Эксперты по безопасности рекомендуют рекламодателям и маркетинговым командам принять следующие меры:
- проверить установленные расширения в Chrome и немедленно удалить подозрительные (особенно те, что именуются как Madgicx или Madgicx Plus);
- включить двухфакторную аутентификацию для всех бизнес-аккаунтов Meta и других рекламных платформ;
- провести ротацию паролей и ревизию прав доступа у сотрудников;
- мониторить доменные и сертификатные изменения, а также упоминания бренда в сторонних доменах;
- использовать средства детектирования подозрительной активности и анализировать логи на предмет необычных сессий и экспортов данных.
Вывод
Расследование Cybereason подчёркивает, что кампания с «Madgicx Plus» не является разовой атакой: злоумышленники продолжают эволюционировать свои методы и расширять инфраструктуру. Для рекламодателей и индустрии adtech это сигнал к повышенной бдительности и системному подходу к защите цифровых активов. Постоянный мониторинг, своевременные обновления политик безопасности и оперативная реакция на инциденты остаются ключевыми факторами снижения рисков.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



