StegoAd: вредоносные расширения браузера скрывались в стеганографии

Microsoft сообщила о масштабной кампании StegoAd, которая, по данным компании, затронула около 2,6 million users как минимум с 2021 года. Злоумышленники использовали steganography для скрытой доставки payloads в seemingly harmless files — прежде всего в PNG, WebP и font files. Такой подход позволял обходить традиционные механизмы detection и долгое время оставаться незамеченными.

Как работала кампания

StegoAd включает 119 malicious extensions, которые маскировались под легитимные инструменты, в том числе ad blockers и video downloaders. Кампания строилась вокруг five-stage attack chain с deliberate inactivity and evasion tactics, рассчитанными на то, чтобы отложить активацию payload на несколько дней после установки.

Особое внимание злоумышленники уделяли скрытности при анализе. Если исследователи открывали Developer Tools, механизм задержки дополнительно увеличивал паузу перед запуском вредоносной активности. Это снижало вероятность обнаружения на ранней стадии и осложняло расследование.

Steganography как инструмент обхода защиты

Ключевая особенность StegoAd — использование external PNG files, загружаемых с C2 servers. Такой метод делает статический анализ малоэффективным: на этапе проверки расширение выглядит безобидно, а вредоносный code скрыт внутри внешнего файла.

Перед выполнением payload проходит многоуровневое decoding с применением нескольких obfuscation techniques. В финале malicious JavaScript запускается через функции eval и setTimeout.

Возможности бэкдора и кража данных

По данным Microsoft, злоумышленник разработал backdoor with Remote Code Execution (RCE), который позволяет выполнять произвольный JavaScript в контексте браузера. Это открывает путь к краже credentials, включая учетные данные Google accounts, причем даже при наличии двух-factor authentication.

Кроме того, актор атаковал WordPress и другие content management systems, пытаясь похищать credentials administrators. Таким образом кампания выходила за рамки обычной ad fraud и превращалась в более широкую операцию по exfiltration данных.

Монетизация через рекламу и affiliate schemes

StegoAd использовала сразу несколько способов монетизации:

  • перехват affiliate programs;
  • внедрение affiliate links на платформах вроде Amazon и eBay;
  • повышение эффективности за счет profiling user behavior;
  • замена существующих рекламных блоков собственной рекламой актора.

Механизм ad replacement был особенно изощренным: расширения сканировали сайты на наличие существующих ad blocks и подменяли их собственным контентом. Это позволяло злоумышленникам перенаправлять трафик и извлекать доход за счет обманчивого user traffic.

Сложные техники уклонения

В ходе кампании активно применялись и другие методы evasion, включая User-Agent spoofing и masking of C2 traffic. Эти приемы помогали скрывать активность расширений и затрудняли обнаружение как на уровне сети, так и в процессе поведенческого анализа.

Отдельно Microsoft отметила адаптивность кампании: StegoAd успешно перешла с Manifest V2 на Manifest V3 без потери функциональности. Это показывает, что actor быстро приспосабливается к изменениям платформы и сохраняет операционную устойчивость.

Ответ Microsoft

В Microsoft подчеркнули, что кампания StegoAd демонстрирует растущую угрозу со стороны browser extensions и необходимость более строгих мер защиты.

Microsoft выявила и удалила все вредоносные расширения, приостановила работу связанных account developers и разработала новые detection mechanisms для противодействия подобным угрозам в будущем.

Тем самым компания заявила о proactive approach к защите пользователей от эволюционирующих cyber threats, которые все чаще используют легитимную экосистему browser extensions как канал распространения вредоносного code.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: