La empresa Awake Security sobre la detección para Google Chrome, que envían datos confidenciales del usuario a servidores externos. Incluyendo que las extensiones tenían acceso para tomar capturas de pantalla, leer el contenido del portapapeles, analizar la presencia de tokens de acceso en las cookies y capturar entradas en formularios web. En total, las extensiones maliciosas detectadas sumaron 32.9 millones de descargas en la Chrome Web Store, siendo la más popular (Search Manager), que fue descargada 10 millones de veces y cuenta con 22 mil reseñas.
Se supone que todas las extensiones analizadas fueron preparadas por el mismo grupo de delincuentes, ya que en todas un esquema típico de distribución y organización para capturar datos confidenciales, además coincidían elementos de diseño comunes y código repetido. con código malicioso fueron publicadas en el directorio de Chrome Store y ya han sido eliminadas tras la notificación de actividad maliciosa. Muchas extensiones maliciosas copiaron la funcionalidad de diversas extensiones populares, incluyendo aquellas destinadas a mejorar la seguridad del navegador, aumentar la privacidad en las búsquedas, conversión de PDF y cambio de formatos.
Los desarrolladores de las extensiones inicialmente publicaban una versión limpia en Chrome Store sin código malicioso, pasaban la revisión, y luego en una de las actualizaciones añadían cambios que descargaban código malicioso tras la instalación. Para ocultar las huellas de la actividad maliciosa también se utilizó la técnica de respuestas selectivas: en la primera solicitud se entregaba la descarga maliciosa y en posteriores datos que no generaban sospechas.
Las principales vías para la propagación de complementos maliciosos incluyen la promoción de sitios que parecen profesionales (como en la imagen a continuación) y su publicación en Chrome Web Store, eludiendo los mecanismos de verificación para cargar código desde sitios externos. Para evadir las restricciones de instalación de complementos solo desde Chrome Web Store, los atacantes han distribuido versiones específicas de Chromium con complementos preinstalados, así como instalaciones a través de aplicaciones publicitarias (Adware) ya presentes en el sistema. Investigadores analizaron 100 redes de empresas financieras, mediáticas, médicas, farmacéuticas, del petróleo y gas, así como instituciones educativas y gubernamentales, encontrando rastros de los complementos maliciosos en casi todas ellas.
Durante la campaña de distribución de complementos maliciosos se registraron más de , que se cruzan con sitios populares (por ejemplo, gmaille.com, youtubeunblocked.net, etc.) o registrados después de la expiración de dominios existentes. Estos dominios también se utilizaron en la infraestructura para gestionar actividades maliciosas y para cargar inyecciones maliciosas de JavaScript, ejecutadas en el contexto de las páginas abiertas por el usuario.
Los investigadores sospecharon de colusión con el registrador de dominios Galcomm, que registró 15 mil dominios para actividades maliciosas (60% de todos los dominios emitidos por este registrador), pero representantes de Galcomm estas sospechas, indicando que el 25% de los dominios mencionados ya han sido eliminados o no fueron emitidos por Galcomm, y que casi todos los demás son dominios inactivos en estacionamiento. Además, los representantes de Galcomm informaron que antes de la divulgación pública del informe nadie se puso en contacto con ellos, y recibieron la lista de dominios utilizados con fines maliciosos de un tercero, y ahora están llevando a cabo su propio análisis sobre ellos.
Los investigadores que identificaron el problema comparan las extensiones maliciosas con un nuevo rootkit: la actividad principal de muchos usuarios se realiza a través del navegador, el cual se utiliza para el acceso a almacenes de documentos compartidos, sistemas de información corporativos y servicios financieros. En tales condiciones, no tiene sentido para los delincuentes buscar formas de comprometer por completo el sistema operativo para instalar un rootkit completo; es mucho más sencillo lograr la instalación de una extensión maliciosa y controlar a través de ella el flujo de datos confidenciales. Además del control de los datos en tránsito, la extensión puede solicitar permisos para acceder a datos locales, a la cámara web, y a la ubicación. Como muestra la experiencia, la mayoría de los usuarios no prestan atención a los permisos solicitados y el 80% de las 1000 extensiones más populares piden acceso a datos de todas las páginas procesadas.
Fuente: opennet.ru
