111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, wurden beim Hochladen vertraulicher Daten entlarvt

Das Unternehmen Awake Security berichtet ĂŒber die Entdeckung 111 Erweiterungen fĂŒr Google Chrome, die vertrauliche Benutzerdaten an externe Server senden. Dazu hatten die Erweiterungen Zugriff auf das Erstellen von Screenshots, das Lesen von Inhalten in der Zwischenablage, das Analysieren von Zugriffstoken in Cookies und das Abfangen von Eingaben in Webformularen. Insgesamt belief sich die Anzahl der entdeckten bösartigen Erweiterungen auf 32,9 Millionen Downloads im Chrome Web Store, wobei die beliebteste (Search Manager) 10 Millionen Mal heruntergeladen wurde und 22.000 Bewertungen umfasst.

Es wird vermutet, dass alle betrachteten Erweiterungen von einem einzigen Team von Angreifern vorbereitet wurden, da in allen wurde verwendet eine gĂ€ngige Strategie zur Verbreitung und Organisation des Abfangens vertraulicher Daten zu erkennen ist, sowie gemeinsame Designelemente und wiederkehrender Code vorkommen. 79 Erweiterungen Schadhafter Code wurde im Chrome Store platziert und nach Benachrichtigung ĂŒber schĂ€dliche AktivitĂ€ten bereits entfernt. Viele schadhafte Erweiterungen kopierten die FunktionalitĂ€t verschiedener beliebter Erweiterungen, einschließlich solcher, die darauf abzielen, zusĂ€tzlichen Browserschutz zu bieten, die PrivatsphĂ€re bei der Suche zu erhöhen, PDFs zu konvertieren und Formatkonvertierungen durchzufĂŒhren.

111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, wurden beim Hochladen vertraulicher Daten entlarvt

Die Entwickler der Erweiterungen veröffentlichten zunĂ€chst eine saubere Version ohne schadhafterm Code im Chrome Store, durchliefen eine ÜberprĂŒfung und fĂŒgten dann in einem der Updates Änderungen hinzu, die schadhaften Code nach der Installation herunterluden. Zur Verschleierung der schĂ€dlichen AktivitĂ€ten kam auch die Technik der selektiven Antworten zum Einsatz – beim ersten Anfrage wurde ein schadhafter Download bereitgestellt, wĂ€hrend bei nachfolgenden Anfragen unverdĂ€chtige Daten ausgegeben wurden.

111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, wurden beim Hochladen vertraulicher Daten entlarvt

Die Hauptwege zur Verbreitung schĂ€dlicher Erweiterungen bestehen darin, professionell aussehende Websites zu bewerben (wie im Bild unten) und sie im Chrome Web Store zu platzieren, wodurch die PrĂŒfmechanismen umgangen werden, um anschließend den Code von externen Websites herunterzuladen. Um die BeschrĂ€nkungen fĂŒr die Installation von Erweiterungen nur aus dem Chrome Web Store zu umgehen, verbreiteten Angreifer separate Builds von Chromium mit vorinstallierten Erweiterungen und installierten diese auch ĂŒber bereits im System vorhandene Werbeanwendungen (Adware). Forscher analysierten 100 Netzwerke aus den Bereichen Finanzen, Medien, Medizin, Pharmazie, Öl und Gas sowie Handelsunternehmen und Bildungseinrichtungen und stellten in fast allen Spuren schĂ€dlicher Erweiterungen fest.

111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, wurden beim Hochladen vertraulicher Daten entlarvt

Im Zuge der Kampagne zur Verbreitung schĂ€dlicher Erweiterungen wurden ĂŒber 15.000 Domains, die mit beliebten Websites (z. B. gmaille.com, youtubeunblocked.net usw.) oder nach Ablauf der VerlĂ€ngerung von zuvor bestehenden Domains registriert sind. Diese Domains wurden ebenfalls in der Infrastruktur zur Verwaltung bösartiger AktivitĂ€ten verwendet und zum Laden von bösartigen JavaScript-EinfĂŒgungen, die im Kontext der vom Benutzer geöffneten Seiten ausgefĂŒhrt werden.

Forscher vermuteten eine Zusammenarbeit mit dem Domain-Registrar Galcomm, bei dem 15.000 Domains fĂŒr bösartige AktivitĂ€ten registriert wurden (60 % aller von diesem Registrar ausgegebenen Domains), doch die Vertreter von Galcomm widerlegten diese Annahmen und gaben an, dass 25 % der aufgefĂŒhrten Domains bereits gelöscht oder nicht von Galcomm vergeben wurden, wĂ€hrend fast alle anderen inaktive Parkdomains sind. Die Vertreter von Galcomm berichteten auch, dass sich vor der öffentlichen Offenlegung des Berichts niemand an sie gewandt habe und dass sie eine Liste der Domains, die fĂŒr bösartige Zwecke verwendet werden, von einer dritten Partei erhalten und nun ihre Untersuchung dazu durchfĂŒhren.

Die Forscher, die das Problem identifiziert haben, vergleichen bösartige Add-Ons mit einem neuen Rootkit. Die meisten AktivitĂ€ten der Benutzer finden ĂŒber den Browser statt, der den Zugang zu gemeinsamen Dokumentenspeichern, Unternehmensinformationssystemen und Finanzdienstleistungen ermöglicht. In solchen Situationen ist es fĂŒr Angreifer nicht sinnvoll, nach Wegen zur vollstĂ€ndigen Kompromittierung des Betriebssystems zu suchen, um ein richtiges Rootkit zu installieren. Viel einfacher ist es, die Installation eines bösartigen Browser-Add-Ons zu erreichen und ĂŒber dieses die Ströme vertraulicher Daten zu kontrollieren. Neben der Überwachung des Datenverkehrs kann das Add-On Berechtigungen anfordern, um auf lokale Daten, die Webcam und den Standort zuzugreifen. Die Praxis zeigt, dass die meisten Benutzer die angeforderten Berechtigungen nicht beachten und 80 % der 1000 beliebtesten Add-Ons Zugriff auf die Daten aller verarbeiteten Seiten anfordern.

Quelle: opennet.ru

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster