der Blockierung einer Reihe von schĂ€dlichen Erweiterungen fĂŒr den Browser Chrome, von denen mehrere Millionen Nutzer betroffen waren. Im ersten Schritt identifizierte die unabhĂ€ngige Forscherin Jamila Kaya () und das Unternehmen Duo Security 71 schĂ€dliche Erweiterungen im Chrome Web Store. Insgesamt hatten die genannten Erweiterungen mehr als 1,7 Millionen Installationen. Nach der Informierung von Google ĂŒber das Problem wurden im Katalog noch ĂŒber 430 Ă€hnliche Erweiterungen gefunden, deren Installationszahlen nicht veröffentlicht werden.
Bemerkenswert ist, dass trotz der hohen Anzahl an Installationen keine der problematischen Erweiterungen Benutzerbewertungen aufweist, was Fragen aufwirft, wie die Erweiterungen installiert wurden und wie die schÀdliche AktivitÀt unbemerkt blieb. Derzeit wurden alle problematischen Erweiterungen aus dem Chrome Web Store entfernt.
Laut den Forschern wird die mit den blockierten Erweiterungen verbundene schĂ€dliche AktivitĂ€t seit Januar 2019 durchgefĂŒhrt, jedoch wurden einzelne Domains, die fĂŒr schĂ€dliche AktivitĂ€ten genutzt wurden, bereits 2017 registriert.
In der Mehrheit wurden die schĂ€dlichen Erweiterungen als Werkzeuge zum Promotion von Produkten und zur Teilnahme an Werbediensten angeboten (der Benutzer sieht Werbung und erhĂ€lt VergĂŒtungen). Bei den Erweiterungen wurde eine Technik verwendet, die beim Ăffnen von Seiten auf beworbene Websites umleitete, die in einer Kette angezeigt wurden, bevor die angeforderte Website geladen wurde.
In allen Erweiterungen wurde eine einheitliche Technik verwendet, um die schĂ€dliche AktivitĂ€t zu verbergen und die Verifizierungsmechanismen der Erweiterungen im Chrome Web Store zu umgehen. Der Code aller Erweiterungen war auf der Ebene der Quelltexte nahezu identisch, mit Ausnahme der Funktionsnamen, die in jeder Erweiterung einzigartig waren. Die Ăbertragung der schĂ€dlichen Logik erfolgte von zentralisierten Steuerungsservern. ZunĂ€chst stellte die Erweiterung eine Verbindung zu einer Domain her, die denselben Namen hatte wie die Erweiterung (zum Beispiel Mapstrek.com), und wurde dann auf einen der Steuerungsserver umgeleitet, die das Skript fĂŒr weitere Aktionen bereitstellten.
Zu den ĂŒber die Erweiterungen durchgefĂŒhrten Aktionen gehört das Hochladen vertraulicher Benutzerdaten auf externe Server, das Umleiten auf schĂ€dliche Websites und die UnterstĂŒtzung bei der Installation bösartiger Anwendungen (z. B. wird eine Nachricht ĂŒber eine Infektion des Computers angezeigt, und es wird Malware in Form eines Antivirenprogramms oder eines Browser-Updates angeboten). Zu den Domains, auf die umgeleitet wurde, gehören verschiedene Phishing-Domains und Websites, die ausgenutzte, nicht aktualisierte Browser enthalten, die nicht behobene SicherheitsanfĂ€lligkeiten aufweisen (z. B. wurden nach der Ausnutzung Versuche unternommen, schĂ€dliche Programme zu installieren, die ZugangsschlĂŒssel abfangen und die Ăbertragung vertraulicher Daten ĂŒber die Zwischenablage analysieren).
Quelle: opennet.ru
