Аннотация:
Исследователи безопасности недавно обнаружили, что многолетняя вредоносная кампания использует систему расширений Chrome для атак на пользователей. Киберпреступники внедрили вредоносный код в несколько расширений браузера, что затронуло десятки тысяч устройств. Даже если соответствующее расширение было удалено из магазина приложений, пользователи все равно могут подвергаться риску, если они не проверят и не изменят конфигурации браузера вручную.

Исследователи из Socket обнаружили в общей сложности 19 вредоносных расширений, нацеленных на пользователей Chrome и Edge. Хотя кампания атаки в основном нацелена на Google Chrome, одно из расширений приобрело высокую популярность как в Chrome, так и в Edge. Исследователи полагают, что эти атаки, скорее всего, осуществляются одной и той же преступной группой, и хотя соответствующие расширения были удалены из двух крупнейших магазинов браузеров, стоящие за ними люди все еще пытаются поддерживать активность атак.
Socket заявил, что эти вредоносные расширения используют схожие методы атаки. 14 из них были разработаны непосредственно киберпреступниками, а остальные 5 были куплены у законных разработчиков или компаний. Первоначально расширение могло обеспечить заявленную функциональность, но за последние шесть месяцев хакеры обновили расширение, чтобы вставлять в него вредоносный код для проникновения в пользовательские системы или сбора пользовательских данных.
Среди затронутых расширений особенно популярен один инструмент под названием «Включить щелчок правой кнопкой мыши и копирование — интеллектуальная разблокировка + распознавание текста». Он был установлен примерно в 70 000 браузерах Chrome и 10 000 браузерах Edge, в результате чего риску подверглось в общей сложности около 80 000 пользователей. Это расширение в основном предназначено для криптовалютных кошельков и других данных, связанных с криптовалютой.

Исследователи заявили, что злоумышленники использовали некоторые шаблоны атак на основе кода, которые были впервые обнаружены в феврале 2024 года. Они ждут, пока расширение накопит достаточно потенциальных жертв, прежде чем удаленно доставлять вредоносную полезную нагрузку и управлять кражей криптовалюты через гибкую инфраструктуру домена управления и контроля.
В настоящее время эти 19 вредоносных расширений удалены из магазинов приложений Chrome и Edge. Однако, если пользователи не проверят и не удалят вручную все 19 расширений, перечисленных исследователями, соответствующие устройства все равно могут оставаться в контакте с инфраструктурой управления и контроля злоумышленника и, следовательно, продолжать подвергаться риску.
В 2018 году компания Google объявила, что внесет существенные изменения в технологию расширений, используемую в проекте Chromium. API-интерфейс Manifest V3, запущенный для браузеров на базе Chromium, таких как Chrome и Microsoft Edge, изначально был разработан для улучшения архитектуры безопасности расширений браузера.
Однако эти 19 расширений, в которые были повторно внедрены вредоносные полезные нагрузки, показывают, что одни лишь обновления технической архитектуры не могут полностью предотвратить такие атаки. Даже если Manifest V2 в конечном итоге будет прекращен, киберпреступники могут продолжать атаковать популярные расширения браузера.
Комментарии