Вредоносные расширения Firefox: кража OAuth и слежка пользователей

Вредоносные расширения Firefox: кража OAuth и слежка пользователей

Источник: socket.dev

Вредоносные расширения Firefox: кража OAuth-токенов и расширение угроз браузерной безопасности

Недавнее исследование выявило масштабную сеть вредоносных расширений для браузера Firefox, которые маскируются под популярные игры и инструменты, чтобы похищать OAuth-токены, перехватывать пользовательские сессии и тайно мониторить действия пользователей. Эта кампания демонстрирует, как злоумышленники используют доверие и невнимательность пользователей для проникновения в личные данные под предлогом легитимного контента.

Маскировка под популярные игры и приложения

Расследование началось с анализа расширения Shell Shockers, которое перенаправляло пользователей на мошеннические сайты технической поддержки. Позже выяснилось, что подобные вредоносные расширения появились преимущественно в декабре 2020 года и не предоставляют никаких реальных игровых функций. Злоумышленники используют знакомые названия известных игр, таких как Little Alchemy 2, чтобы завоевать доверие и скрыть свои вредоносные намерения.

  • После установки жертвы перенаправляются на ресурсы азартных игр и сайты с мошенническими предупреждениями Apple virus alert, цель которых — добыть личную информацию с помощью социальной инженерии.
  • Киберпреступником, ответственным за кампанию, называется mre1903, чья активность была замечена с июня 2018 года.

Различные типы вредоносных расширений и их методы

Кроме упомянутого Shell Shockers, исследование выявило несколько других вредоносных плагинов, каждый из которых использует уникальные методы для эксплуатации пользователей:

  • GimmeGimme — позиционируется как инструмент для составления списка пожеланий на европейских торговых площадках (bol.com, wehkamp.nl). Вместо этого плагин тайно перенаправляет пользователей по партнерским ссылкам, препятствуя легитимным программам кэшбэка и подрывая доверие.
  • VPN Grab A Proxy Free — маскируется под VPN для защиты конфиденциальности, но внедряет невидимые отслеживающие iframe на посещаемые страницы, создавая скрытые каналы для перехвата данных и обхода защиты HTTPS.
  • CalSyncMaster — замаскирован под календарное расширение для Google Calendar; совершает кражу учетных данных через OAuth, получая доступ к конфиденциальной информации пользователя напрямую с помощью украденных токенов.

Опасности и последствия

Такое манипулятивное поведение расширений имеет серьезные последствия для безопасности пользователей:

  • Компрометация личных данных и учетных записей.
  • Снижение безопасности HTTPS-соединений и повышение угрозы атак типа «человек посередине» (MITM).
  • Утеря контроля над OAuth-аутентификацией и последующий несанкционированный доступ к сервисам.
  • Нарушение работы легитимных программ, таких как кэшбэк и рекламные системы.

Выводы и рекомендации

Вредоносные расширения остаются эффективным инструментом для хакеров, поскольку они работают в контексте безопасности браузера, используя нужные разрешения и эксплуатируя доверие пользователей. Развитие методов кражи учетных данных и переход к более изощренным атакам подчеркивают необходимость:

  • Постоянной бдительности и регулярного аудита установленных расширений.
  • Тщательной проверки разрешений, которые требуют расширения, перед установкой.
  • Внедрения автоматизированных систем обнаружения вредоносных расширений.
  • Обучения пользователей основам безопасности и распознаванию признаков социальной инженерии.

Эта кампания служит важным сигналом для профессионального сообщества и широкой аудитории о том, что безопасность браузерных расширений требует не меньшего внимания, чем другие аспекты кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: