Вредоносные расширения Firefox: кража OAuth и слежка пользователей

Источник: socket.dev
Вредоносные расширения Firefox: кража OAuth-токенов и расширение угроз браузерной безопасности
Недавнее исследование выявило масштабную сеть вредоносных расширений для браузера Firefox, которые маскируются под популярные игры и инструменты, чтобы похищать OAuth-токены, перехватывать пользовательские сессии и тайно мониторить действия пользователей. Эта кампания демонстрирует, как злоумышленники используют доверие и невнимательность пользователей для проникновения в личные данные под предлогом легитимного контента.
Маскировка под популярные игры и приложения
Расследование началось с анализа расширения Shell Shockers, которое перенаправляло пользователей на мошеннические сайты технической поддержки. Позже выяснилось, что подобные вредоносные расширения появились преимущественно в декабре 2020 года и не предоставляют никаких реальных игровых функций. Злоумышленники используют знакомые названия известных игр, таких как Little Alchemy 2, чтобы завоевать доверие и скрыть свои вредоносные намерения.
- После установки жертвы перенаправляются на ресурсы азартных игр и сайты с мошенническими предупреждениями Apple virus alert, цель которых — добыть личную информацию с помощью социальной инженерии.
- Киберпреступником, ответственным за кампанию, называется mre1903, чья активность была замечена с июня 2018 года.
Различные типы вредоносных расширений и их методы
Кроме упомянутого Shell Shockers, исследование выявило несколько других вредоносных плагинов, каждый из которых использует уникальные методы для эксплуатации пользователей:
- GimmeGimme — позиционируется как инструмент для составления списка пожеланий на европейских торговых площадках (bol.com, wehkamp.nl). Вместо этого плагин тайно перенаправляет пользователей по партнерским ссылкам, препятствуя легитимным программам кэшбэка и подрывая доверие.
- VPN Grab A Proxy Free — маскируется под VPN для защиты конфиденциальности, но внедряет невидимые отслеживающие iframe на посещаемые страницы, создавая скрытые каналы для перехвата данных и обхода защиты HTTPS.
- CalSyncMaster — замаскирован под календарное расширение для Google Calendar; совершает кражу учетных данных через OAuth, получая доступ к конфиденциальной информации пользователя напрямую с помощью украденных токенов.
Опасности и последствия
Такое манипулятивное поведение расширений имеет серьезные последствия для безопасности пользователей:
- Компрометация личных данных и учетных записей.
- Снижение безопасности HTTPS-соединений и повышение угрозы атак типа «человек посередине» (MITM).
- Утеря контроля над OAuth-аутентификацией и последующий несанкционированный доступ к сервисам.
- Нарушение работы легитимных программ, таких как кэшбэк и рекламные системы.
Выводы и рекомендации
Вредоносные расширения остаются эффективным инструментом для хакеров, поскольку они работают в контексте безопасности браузера, используя нужные разрешения и эксплуатируя доверие пользователей. Развитие методов кражи учетных данных и переход к более изощренным атакам подчеркивают необходимость:
- Постоянной бдительности и регулярного аудита установленных расширений.
- Тщательной проверки разрешений, которые требуют расширения, перед установкой.
- Внедрения автоматизированных систем обнаружения вредоносных расширений.
- Обучения пользователей основам безопасности и распознаванию признаков социальной инженерии.
Эта кампания служит важным сигналом для профессионального сообщества и широкой аудитории о том, что безопасность браузерных расширений требует не меньшего внимания, чем другие аспекты кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



