Das Unternehmen Awake Security über die Entdeckung für Google Chrome, die vertrauliche Benutzerdaten an externe Server senden. Dazu hatten die Erweiterungen Zugriff auf das Erstellen von Screenshots, das Lesen von Inhalten in der Zwischenablage, das Analysieren von Zugriffstoken in Cookies und das Abfangen von Eingaben in Webformularen. Insgesamt belief sich die Anzahl der entdeckten bösartigen Erweiterungen auf 32,9 Millionen Downloads im Chrome Web Store, wobei die beliebteste (Search Manager) 10 Millionen Mal heruntergeladen wurde und 22.000 Bewertungen umfasst.
Es wird vermutet, dass alle betrachteten Erweiterungen von einem einzigen Team von Angreifern vorbereitet wurden, da in allen eine gängige Strategie zur Verbreitung und Organisation des Abfangens vertraulicher Daten zu erkennen ist, sowie gemeinsame Designelemente und wiederkehrender Code vorkommen. Schadhafter Code wurde im Chrome Store platziert und nach Benachrichtigung über schädliche Aktivitäten bereits entfernt. Viele schadhafte Erweiterungen kopierten die Funktionalität verschiedener beliebter Erweiterungen, einschließlich solcher, die darauf abzielen, zusätzlichen Browserschutz zu bieten, die Privatsphäre bei der Suche zu erhöhen, PDFs zu konvertieren und Formatkonvertierungen durchzuführen.
Die Entwickler der Erweiterungen veröffentlichten zunächst eine saubere Version ohne schadhafterm Code im Chrome Store, durchliefen eine Überprüfung und fügten dann in einem der Updates Änderungen hinzu, die schadhaften Code nach der Installation herunterluden. Zur Verschleierung der schädlichen Aktivitäten kam auch die Technik der selektiven Antworten zum Einsatz – beim ersten Anfrage wurde ein schadhafter Download bereitgestellt, während bei nachfolgenden Anfragen unverdächtige Daten ausgegeben wurden.
Die Hauptwege zur Verbreitung schädlicher Erweiterungen bestehen darin, professionell aussehende Websites zu bewerben (wie im Bild unten) und sie im Chrome Web Store zu platzieren, wodurch die Prüfmechanismen umgangen werden, um anschließend den Code von externen Websites herunterzuladen. Um die Beschränkungen für die Installation von Erweiterungen nur aus dem Chrome Web Store zu umgehen, verbreiteten Angreifer separate Builds von Chromium mit vorinstallierten Erweiterungen und installierten diese auch über bereits im System vorhandene Werbeanwendungen (Adware). Forscher analysierten 100 Netzwerke aus den Bereichen Finanzen, Medien, Medizin, Pharmazie, Öl und Gas sowie Handelsunternehmen und Bildungseinrichtungen und stellten in fast allen Spuren schädlicher Erweiterungen fest.
Im Zuge der Kampagne zur Verbreitung schädlicher Erweiterungen wurden über , die mit beliebten Websites (z. B. gmaille.com, youtubeunblocked.net usw.) oder nach Ablauf der Verlängerung von zuvor bestehenden Domains registriert sind. Diese Domains wurden ebenfalls in der Infrastruktur zur Verwaltung bösartiger Aktivitäten verwendet und zum Laden von bösartigen JavaScript-Einfügungen, die im Kontext der vom Benutzer geöffneten Seiten ausgeführt werden.
Forscher vermuteten eine Zusammenarbeit mit dem Domain-Registrar Galcomm, bei dem 15.000 Domains für bösartige Aktivitäten registriert wurden (60 % aller von diesem Registrar ausgegebenen Domains), doch die Vertreter von Galcomm diese Annahmen und gaben an, dass 25 % der aufgeführten Domains bereits gelöscht oder nicht von Galcomm vergeben wurden, während fast alle anderen inaktive Parkdomains sind. Die Vertreter von Galcomm berichteten auch, dass sich vor der öffentlichen Offenlegung des Berichts niemand an sie gewandt habe und dass sie eine Liste der Domains, die für bösartige Zwecke verwendet werden, von einer dritten Partei erhalten und nun ihre Untersuchung dazu durchführen.
Die Forscher, die das Problem identifiziert haben, vergleichen bösartige Add-Ons mit einem neuen Rootkit. Die meisten Aktivitäten der Benutzer finden über den Browser statt, der den Zugang zu gemeinsamen Dokumentenspeichern, Unternehmensinformationssystemen und Finanzdienstleistungen ermöglicht. In solchen Situationen ist es für Angreifer nicht sinnvoll, nach Wegen zur vollständigen Kompromittierung des Betriebssystems zu suchen, um ein richtiges Rootkit zu installieren. Viel einfacher ist es, die Installation eines bösartigen Browser-Add-Ons zu erreichen und über dieses die Ströme vertraulicher Daten zu kontrollieren. Neben der Überwachung des Datenverkehrs kann das Add-On Berechtigungen anfordern, um auf lokale Daten, die Webcam und den Standort zuzugreifen. Die Praxis zeigt, dass die meisten Benutzer die angeforderten Berechtigungen nicht beachten und 80 % der 1000 beliebtesten Add-Ons Zugriff auf die Daten aller verarbeiteten Seiten anfordern.
Quelle: opennet.ru
