Вредоносные расширения Chrome и Edge: масштабная угроза пользователей

Источник: www.malwarebytes.com
Обнаружена масштабная кампания вредоносных расширений для браузеров Chrome и Edge
Исследователи выявили деятельность крупного хакера, который стоял за кампанией по распространению вредоносных расширений для браузеров, представлявшихся как легитимные инструменты. В общей сложности злоумышленники создали и распространили 18 расширений, доступных в официальных интернет-магазинах Chrome и Edge, которые были установлены более двух миллионов раз. Эти расширения использовались для скрытого слежения за поведением пользователей в интернете и внедрения вредоносного кода посредством последующих обновлений.
Скрытые агенты среди легитимных расширений
Эксперты назвали эти чистые на первый взгляд расширения «скрытыми агентами» — они служат платформой для реализации будущих вредоносных действий. Одним из примечательных примеров стало расширение, маскирующееся под инструмент поиска для ChatGPT. Вместо выполнения заявленных функций, оно:
- захватывало URL-адреса посещаемых пользователем страниц;
- отправляло собранные данные на удаленный сервер;
- перенаправляло пользователей на URL-адреса, контролируемые сервером управления и контроля (C&C).
В одном из известных сценариев пользователь, отвечая на законное приглашение на собрание Zoom, мог быть автоматически переадресован на поддельную страницу с запросом установки «критического обновления Zoom». При скачивании этого обновления скачивалось вредоносное ПО, способное привести к полной компрометации системы пользователя.
Масштабы и последствия атаки
Несмотря на то что многие из этих расширений уже удалены из магазинов Chrome и Edge, около 1,7 миллиона пользователей скачали и установили вредоносные дополнения из Chrome Web Store, в сумме затронув порядка 2,3 миллионов пользователей. Это свидетельствует о серьёзной уязвимости методов проверки расширений, которые включают как автоматические, так и ручные процедуры.
Рекомендации для пользователей
Исходя из характера угрозы, специалисты по кибербезопасности рекомендуют каждому, кто мог установить данные расширения, принять следующие меры:
- Очистить все данные о просмотре — чтобы исключить сохранённые идентификаторы отслеживания и скомпрометированные токены сеанса.
- Готовьтесь к повторному вводу логинов и паролей на различных сайтах после очистки данных.
- Тщательно мониторить все учётные записи на предмет подозрительной активности, особенно если посещались конфиденциальные ресурсы во время использования вредоносных расширений.
- Сменить пароли, особенно для важных и чувствительных аккаунтов.
- Выполнить сброс настроек браузера до значений по умолчанию, чтобы отменить любые изменения, сделанные расширениями.
- Проявлять повышенную бдительность в отношении необычных признаков взлома — таких как неожиданные перенаправления, самостоятельные изменения поисковой системы и расширений.
- Обновить браузер и все оставшиеся расширения до последних версий.
- Выполнить комплексное сканирование системы с помощью антивирусного ПО для выявления и удаления возможных остатков вредоносного ПО.
Заключение
Данная кампания демонстрирует эволюцию методов атак через легитимные платформы распространения ПО, такие как Chrome Web Store и Edge Add-ons. Объявление расширений «скрытыми агентами» подчёркивает серьёзность угроз, исходящих от программного обеспечения, внешне не вызывающего подозрений. В этой связи особое внимание пользователей и специалистов должно уделяться не только традиционным методам защиты, но и постоянному мониторингу разрешений и поведения расширений в браузерах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



