Вредоносные расширения Chrome и Edge: масштабная угроза пользователей

Вредоносные расширения Chrome и Edge: масштабная угроза пользователей

Источник: www.malwarebytes.com

Обнаружена масштабная кампания вредоносных расширений для браузеров Chrome и Edge

Исследователи выявили деятельность крупного хакера, который стоял за кампанией по распространению вредоносных расширений для браузеров, представлявшихся как легитимные инструменты. В общей сложности злоумышленники создали и распространили 18 расширений, доступных в официальных интернет-магазинах Chrome и Edge, которые были установлены более двух миллионов раз. Эти расширения использовались для скрытого слежения за поведением пользователей в интернете и внедрения вредоносного кода посредством последующих обновлений.

Скрытые агенты среди легитимных расширений

Эксперты назвали эти чистые на первый взгляд расширения «скрытыми агентами» — они служат платформой для реализации будущих вредоносных действий. Одним из примечательных примеров стало расширение, маскирующееся под инструмент поиска для ChatGPT. Вместо выполнения заявленных функций, оно:

  • захватывало URL-адреса посещаемых пользователем страниц;
  • отправляло собранные данные на удаленный сервер;
  • перенаправляло пользователей на URL-адреса, контролируемые сервером управления и контроля (C&C).

В одном из известных сценариев пользователь, отвечая на законное приглашение на собрание Zoom, мог быть автоматически переадресован на поддельную страницу с запросом установки «критического обновления Zoom». При скачивании этого обновления скачивалось вредоносное ПО, способное привести к полной компрометации системы пользователя.

Масштабы и последствия атаки

Несмотря на то что многие из этих расширений уже удалены из магазинов Chrome и Edge, около 1,7 миллиона пользователей скачали и установили вредоносные дополнения из Chrome Web Store, в сумме затронув порядка 2,3 миллионов пользователей. Это свидетельствует о серьёзной уязвимости методов проверки расширений, которые включают как автоматические, так и ручные процедуры.

Рекомендации для пользователей

Исходя из характера угрозы, специалисты по кибербезопасности рекомендуют каждому, кто мог установить данные расширения, принять следующие меры:

  • Очистить все данные о просмотре — чтобы исключить сохранённые идентификаторы отслеживания и скомпрометированные токены сеанса.
  • Готовьтесь к повторному вводу логинов и паролей на различных сайтах после очистки данных.
  • Тщательно мониторить все учётные записи на предмет подозрительной активности, особенно если посещались конфиденциальные ресурсы во время использования вредоносных расширений.
  • Сменить пароли, особенно для важных и чувствительных аккаунтов.
  • Выполнить сброс настроек браузера до значений по умолчанию, чтобы отменить любые изменения, сделанные расширениями.
  • Проявлять повышенную бдительность в отношении необычных признаков взлома — таких как неожиданные перенаправления, самостоятельные изменения поисковой системы и расширений.
  • Обновить браузер и все оставшиеся расширения до последних версий.
  • Выполнить комплексное сканирование системы с помощью антивирусного ПО для выявления и удаления возможных остатков вредоносного ПО.

Заключение

Данная кампания демонстрирует эволюцию методов атак через легитимные платформы распространения ПО, такие как Chrome Web Store и Edge Add-ons. Объявление расширений «скрытыми агентами» подчёркивает серьёзность угроз, исходящих от программного обеспечения, внешне не вызывающего подозрений. В этой связи особое внимание пользователей и специалистов должно уделяться не только традиционным методам защиты, но и постоянному мониторингу разрешений и поведения расширений в браузерах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: