Se han eliminado más de 500 extensiones maliciosas de Chrome Web Store

Se han presentado los resultados de la neutralización de una serie de extensiones maliciosas para el navegador Chrome, de las cuales han sido víctimas varios millones de usuarios. En la primera etapa, la investigadora independiente Jamila Kaya (Jamila Kaya) y la empresa Duo Security identificaron 71 extensiones maliciosas en el catálogo de Chrome Web Store. En total, estas extensiones registraron más de 1.7 millones de instalaciones. Tras informar a Google sobre el problema, se encontraron más de 430 extensiones similares en el catálogo, cuyo número de instalaciones no se reporta.

Es notable que a pesar del impresionante número de instalaciones, ninguna de las extensiones problemáticas tiene reseñas de usuarios, lo que plantea dudas sobre cómo se instalaron las extensiones y cómo la actividad maliciosa pasó desapercibida. Actualmente, todas las extensiones problemáticas han sido eliminadas de Chrome Web Store.
Según los investigadores, la actividad maliciosa relacionada con las extensiones bloqueadas se lleva a cabo desde enero de 2019, pero algunos dominios utilizados para llevar a cabo acciones maliciosas fueron registrados desde 2017.

En su mayoría, las extensiones maliciosas se presentaron como herramientas para promocionar productos y participar en servicios publicitarios (el usuario ve anuncios y recibe comisiones). Las extensiones empleaban una técnica de redirección a sitios publicitados al abrir páginas que se mostraban en cadena antes de mostrar el sitio solicitado.

Todas las extensiones utilizaban una técnica uniforme para ocultar la actividad maliciosa y eludir los mecanismos de verificación de las extensiones en Chrome Web Store. El código de todas las extensiones era prácticamente idéntico a nivel de texto fuente, excepto por los nombres de las funciones, que eran únicos en cada extensión. La lógica maliciosa se transmitía desde servidores de control centralizados. Al principio, la extensión se conectaba a un dominio que tenía el mismo nombre que el nombre de la extensión (por ejemplo, Mapstrek.com), y luego se redirigía a uno de los servidores de control que proporcionaban el script para las acciones posteriores.

Entre las acciones realizadas a través de las extensiones se menciona la carga de datos confidenciales del usuario a un servidor externo, el redireccionamiento a sitios maliciosos y la complicidad en la instalación de aplicaciones maliciosas (por ejemplo, se muestra un mensaje de infección del ordenador y se ofrece malware bajo la apariencia de antivirus o actualización del navegador). Entre los dominios a los que se redirigió se encuentran varios dominios de phishing y sitios que explotan navegadores desactualizados, que contienen vulnerabilidades no corregidas (por ejemplo, después de la explotación, se intentó instalar programas maliciosos que interceptan claves de acceso y analizan la transmisión de datos confidenciales a través del portapapeles).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster