{"id":85878,"date":"2020-06-20T01:42:41","date_gmt":"2020-06-19T23:42:41","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh"},"modified":"2020-06-20T01:42:41","modified_gmt":"2020-06-19T23:42:41","slug":"111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh","title":{"rendered":"111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, sind beim Hochladen vertraulicher Daten enttarnt worden","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Unternehmen Awake Security <noindex><a rel=\"nofollow\" href=\"https:\/\/awakesecurity.com\/blog\/the-internets-new-arms-dealers-malicious-domain-registrars\/\">meldete<\/a><\/noindex> zur Identifizierung <noindex><a rel=\"nofollow\" href=\"https:\/\/awakesecurity.com\/wp-content\/uploads\/2020\/06\/GalComm-Malicious-Chrome-Extensions-Appendix-B.txt\">111 Erweiterungen<\/a><\/noindex> f\u00fcr Google Chrome, die vertrauliche Benutzerdaten an externe Server sendeten. Unter anderem hatten die Erweiterungen Zugang zur Erstellung von Screenshots, zum Lesen des Inhalts der Zwischenablage, zur Analyse von Zugriffstoken in Cookies und zum Abfangen von Eingaben in Webformularen. Insgesamt hatten die identifizierten sch\u00e4dlichen Erweiterungen 32,9 Millionen Downloads im Chrome Web Store, wobei die beliebteste (S\u0435arch Manager) 10 Millionen Mal heruntergeladen wurde und 22.000 Bewertungen umfasst.<\/p>\n<p>Es wird angenommen, dass alle \u00fcberpr\u00fcften Erweiterungen von demselben Team von Angreifern erstellt wurden, da in allen  <noindex><a rel=\"nofollow\" href=\"https:\/\/cdn2.hubspot.net\/hubfs\/3455675\/wp-the-internets-new-arms-dealers-malicious-domain-registrars.pdf\">wurden verwendet<\/a><\/noindex> eine typische Verbreitungsmuster und Organisation zur Erfassung vertraulicher Daten vorhanden sind, sowie gemeinsame Designelemente und wiederholter Code vorkommen. <noindex><a rel=\"nofollow\" href=\"https:\/\/awakesecurity.com\/wp-content\/uploads\/2020\/06\/GalComm-Malicious-Chrome-Extensions-in-store-extensions.txt\">79 Erweiterungen<\/a><\/noindex> mit sch\u00e4dlichem Code wurden im Chrome Store katalogisiert und nach der Benachrichtigung \u00fcber sch\u00e4dliche Aktivit\u00e4ten bereits entfernt. Viele sch\u00e4dliche Erweiterungen kopierten die Funktionalit\u00e4t verschiedener beliebter Erweiterungen, einschlie\u00dflich solcher, die auf zus\u00e4tzlichen Browserschutz, erh\u00f6hte Privatsph\u00e4re bei Suchen, PDF-Konvertierung und Formatkonvertierungen abzielten.<\/p>\n<p><center><noindex><a rel=\"nofollow\" href=\"https:\/\/cdn2.hubspot.net\/hubfs\/3455675\/wp-the-internets-new-arms-dealers-malicious-domain-registrars.pdf\"><img decoding=\"async\" alt=\"111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, sind beim Hochladen vertraulicher Daten enttarnt worden\" src=\"\/wp-content\/uploads\/2020\/06\/97315b840c3b4c73df5d18e042597872.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/center><\/p>\n<p>Zu Beginn ver\u00f6ffentlichten die Erweiterungsentwickler eine saubere Version ohne b\u00f6sartigen Code im Chrome Store, die einer \u00dcberpr\u00fcfung unterzogen wurde, und f\u00fcgten dann in einem der Updates \u00c4nderungen hinzu, die b\u00f6sartigen Code nach der Installation nachluden. Um die Spuren b\u00f6sartiger Aktivit\u00e4ten zu verbergen, kam auch die Technik der selektiven Antworten zum Einsatz \u2013 beim ersten Aufruf wurde ein b\u00f6sartiger Download angeboten, w\u00e4hrend bei nachfolgenden Aufrufen unverd\u00e4chtige Daten bereitgestellt wurden. <\/p>\n<p><center><noindex><a rel=\"nofollow\" href=\"https:\/\/awakesecurity.com\/wp-content\/uploads\/2020\/06\/fig9.png\"><img decoding=\"async\" alt=\"111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, sind beim Hochladen vertraulicher Daten enttarnt worden\" src=\"\/wp-content\/uploads\/2020\/06\/aaabaffe86542c9a35b395536c0e9e34.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/center><\/p>\n<p>Die Hauptwege der Verbreitung b\u00f6sartiger Erweiterungen sind die F\u00f6rderung professionell gestalteter Webseiten (wie im Bild unten) und die Platzierung im Chrome Web Store, wobei die Pr\u00fcfmechanismen umgangen werden, um anschlie\u00dfend Code von externen Websites herunterzuladen. Um die Beschr\u00e4nkungen f\u00fcr die Installation von Erweiterungen nur aus dem Chrome Web Store zu umgehen, haben Angreifer separate Chromium-Versionen mit vorinstallierten Erweiterungen verteilt und zudem Installationen \u00fcber bereits im System vorhandene Werbeanwendungen (Adware) vorgenommen. Forscher analysierten 100 Netzwerke von Finanz-, Medien-, Medizin-, Pharma-, \u00d6l- und Handelsunternehmen sowie Bildungseinrichtungen und Regierungsbeh\u00f6rden und entdeckten fast \u00fcberall Spuren der betrachteten b\u00f6sartigen Erweiterungen. <\/p>\n<p><center><noindex><a rel=\"nofollow\" href=\"https:\/\/awakesecurity.com\/wp-content\/uploads\/2020\/06\/fig2.png\"><img decoding=\"async\" alt=\"111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, sind beim Hochladen vertraulicher Daten enttarnt worden\" src=\"\/wp-content\/uploads\/2020\/06\/aec68fca869e1fd7835749cf9c28aea7.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/center><\/p>\n<p>Im Verlauf der Kampagne zur Verbreitung b\u00f6sartiger Erweiterungen wurden mehr als <noindex><a rel=\"nofollow\" href=\"https:\/\/www.awakesecurity.com\/wp-content\/uploads\/2020\/06\/GalComm-Registered-Domains-List-Appendix-A.txt\">15.000 Domains<\/a><\/noindex>, die mit beliebten Webseiten (zum Beispiel gmaille.com, youtubeunblocked.net usw.) oder nach Ablauf der Frist f\u00fcr die Verl\u00e4ngerung zuvor bestehender Domains registriert wurden, in Verbindung gebracht. Diese Domains wurden auch in der Infrastruktur zur Verwaltung b\u00f6sartiger Aktivit\u00e4ten und zum Herunterladen b\u00f6sartiger JavaScript-Inhalte verwendet, die im Kontext der vom Benutzer ge\u00f6ffneten Seiten ausgef\u00fchrt werden.<\/p>\n<p>Die Forscher vermuteten eine Zusammenarbeit mit dem Domain-Registrar Galcomm, bei dem 15.000 Domains f\u00fcr b\u00f6sartige Aktivit\u00e4ten registriert wurden (60 % aller von diesem Registrar vergebenen Domains), jedoch wiesen Vertreter von Galcomm <noindex><a rel=\"nofollow\" href=\"https:\/\/www.theregister.com\/2020\/06\/18\/chrome_browser_extensions_new_rootkit\/\">diese Vermutungen zur\u00fcck<\/a><\/noindex> und erkl\u00e4rten, dass 25 % der genannten Domains bereits gel\u00f6scht oder nicht von Galcomm registriert wurden, w\u00e4hrend fast alle anderen inaktive, geparkte Domains sind. Die Vertreter von Galcomm gaben auch an, dass sich vor der \u00f6ffentlichen Offenlegung des Berichts niemand an sie gewandt hatte und dass sie die Liste der f\u00fcr b\u00f6sartige Zwecke verwendeten Domains von einer dritten Partei erhalten hatten und nun eine \u00dcberpr\u00fcfung durchf\u00fchren.<\/p>\n<p>Forscher, die das Problem entdeckt haben, vergleichen die b\u00f6sartigen Erweiterungen mit einem neuen Rootkit \u2013 viele Nutzer arbeiten haupts\u00e4chlich \u00fcber den Browser, \u00fcber den sie Zugriff auf gemeinsame Dokumentenspeicher, Unternehmensinformationssysteme und Finanzdienstleistungen erhalten. Unter diesen Bedingungen haben Angreifer kein Interesse daran, eine vollst\u00e4ndige Kompromittierung des Betriebssystems f\u00fcr die Installation eines vollwertigen Rootkits zu suchen \u2013 es ist viel einfacher, die Installation einer b\u00f6sartigen Browsererweiterung zu erreichen und \u00fcber diese die Str\u00f6me vertraulicher Daten zu steuern. Neben der Kontrolle \u00fcber Transitdaten kann die Erweiterung auch Berechtigungen anfordern, um auf lokale Daten, Webcams und den Standort zuzugreifen. Wie die Praxis zeigt, achten die meisten Nutzer nicht auf die angeforderten Berechtigungen, und 80 % der 1000 beliebtesten Erweiterungen verlangen Zugriff auf die Daten aller bearbeiteten Seiten. <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53190\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Awake Security \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 111 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0439 \u043a Google Chrome, \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u0445 \u043d\u0430 \u0432\u043d\u0435\u0448\u043d\u0438\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f. \u0412 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0438\u043c\u0435\u043b\u0438 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044e \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u043e\u0432, \u0447\u0442\u0435\u043d\u0438\u044e \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0433\u043e \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430, \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u043d\u0430\u043b\u0438\u0447\u0438\u044f \u0442\u043e\u043a\u0435\u043d\u043e\u0432 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 Cookie \u0438 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0443 \u0432\u0432\u043e\u0434\u0430 \u0432 web-\u0444\u043e\u0440\u043c\u0430\u0445. \u0412 \u0441\u0443\u043c\u043c\u0435 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0435 \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043d\u0430\u0441\u0447\u0438\u0442\u044b\u0432\u0430\u043b\u0438 32.9 \u043c\u043b\u043d \u0437\u0430\u0433\u0440\u0443\u0437\u043e\u043a \u0432 Chrome Web Store, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":85879,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-85878","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Awake Security \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47111 Chrome-\u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0439, \u0437\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0445 32 \u043c\u043b\u043d \u0440\u0430\u0437, \u0443\u043b\u0438\u0447\u0435\u043d\u044b \u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0435 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Awake Security \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-06-19T23:42:41+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-06-19T23:42:41+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47111 Chrome-Erweiterungen, die 32 Millionen Mal heruntergeladen wurden, sind des Herunterladens vertraulicher Daten \u00fcberf\u00fchrt worden | ProHoster","description":"Das Unternehmen Awake Security hat die Entdeckung gemeldet","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47111 Chrome-\u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0439, \u0437\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0445 32 \u043c\u043b\u043d \u0440\u0430\u0437, \u0443\u043b\u0438\u0447\u0435\u043d\u044b \u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0435 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Awake Security \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/111-chrome-dopolnenij-zagruzhennyh-32-mln-raz-ulicheny-v-zagruzke-konfidenczialnyh-dannyh","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-06-19T23:42:41+00:00","article:modified_time":"2020-06-19T23:42:41+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"85878","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 14:28:23","updated":"2022-09-27 16:37:49","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/85878","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=85878"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/85878\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/85879"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=85878"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=85878"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=85878"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}