111 Chrome'i laiendit, mis on laaditud 32 miljonit korda, on süüdistatud konfidentsiaalsete andmete laadimises

Ettevõte Awake Security teatas teatas 111 laiendist Google Chrome'ile, mis saadavad kasutaja konfidentsiaalseid andmeid välistele serveritele. Nende hulka kuulusid laiendid, millel oli juurdepääs ekraanipiltide tegemisele, lõikeplaadi sisu lugemisele, juurdepääsukoodide analüüsimisele küpsistes ning veebivormides sisendi pealtkuulamisele. Kokku tuvastatud pahatahtlikud laiendid kogusid Chrome Web Store'is 32,9 miljonit allalaadimist, kusjuures kõige populaarsem (Sеarch Manager) oli laaditud 10 miljonit korda ja sisaldas 22 000 arvustust.

Eeldatakse, et kõik käsitletud laiendid on ette valmistatud ühe rikka rühma poolt, kuna kõigil on kasutatud tüüpiline skeem konfidentsiaalsete andmete levitamiseks ja hankimiseks, samuti on olemas ühised disainelemendid ja korduv kood. 79 laiendit kahjustava koodiga laiendused olid paigutatud Chrome'i poodi ja eemaldati pärast teavitust kahjuliku tegevuse kohta. Paljud kahjulikud laiendused kopeerisid erinevate populaarsete laienduste funktsionaalsust, sealhulgas eesmärgiga tagada lisakaitse brauserile, suurem privaatsus otsingutes, PDF-i konverteerimine ja formaadimuudatused.

111 Chrome'i laiendit, mis on laaditud 32 miljonit korda, on süüdistatud konfidentsiaalsete andmete laadimises

Laienduste arendajad esialgu paigutasid Chrome'i poodi puhta versiooni ilma kahjuliku koodita, läbisid ülevaatuse ja seejärel ühes uuenduses lisasid muudatused, mis laadisid kahjulikku koodi pärast installimist. Kahjuliku tegevuse jälgede varjamiseks kasutati ka valikuliste vastuste tehnikat — esimesel päringul anti kahjulik laadimine, kuid seejärel mittekahtlased andmed.

111 Chrome'i laiendit, mis on laaditud 32 miljonit korda, on süüdistatud konfidentsiaalsete andmete laadimises

Kahjulikku tarkvara levimise peamised viisid hõlmavad professionaalselt näivate veebisaitide reklaami (nagu alloleval pildil) ja Chrome'i veebipoes kohaletoimetamist, mööda minnes kontrollimehhanismidest väliskoodide üleslaadimiseks. Installimispiirangute ületamiseks Chrome'i veebipoest jagasid ründajad eraldi Chromiumi versioone, kuhu olid eelsalvestatud laiendused, ning installiti neid juba süsteemis kohal olevate reklaamirakenduste (Adware) kaudu. Teadlastel õnnestus analüüsida 100 finants-, meedia-, meditsiini-, farmaatsia-, nafta- ja gaasitööstuse ning kaubandusettevõttega tervikuna, lisaks hariduse ja riigiasutustega ning peaaegu igas neist avastati uuritavate kahjulike laienduste jälgi.

111 Chrome'i laiendit, mis on laaditud 32 miljonit korda, on süüdistatud konfidentsiaalsete andmete laadimises

Kahjulike laienduste levitamise kampaania käigus registreeriti üle 15 tuhat domeeni, mis kätkeb populaarseid saite (nt gmaille.com, youtubeunblocked.net jne) või registreeritud pärast olemasolevate domeenide pikendamise tähtaega. Need domeenid on samuti kasutatud pahatahtliku tegevuse haldamise infrastruktuuris ja kahjulike JavaScripti koodilõikude laadimiseks, mis täidavad kasutajate avatud lehtede kontekstis.

Uurijad kahtlustasid koostöös domeeniregistraatoriga Galcomm, mille kaudu registreeriti 15 000 domeeni pahatahtlikuks tegevuseks (60% kõigist selle registreerija poolt antud domeenidest), kuid Galcomm esindajad ümber lükkasid need väidavad ja märkisid, et 25% loetletud domeenidest on juba kustutatud või ei kuulu Galcomm'ile, ning enamik teisi on peaaegu kõik mitteaktiivsed pargitud domeenid. Galcomm esindajad ütlesid ka, et enne avaliku aruande avaldamist ei pöördunud nende poole keegi ning nad said pahatahtlikeks eesmärkideks kasutatavate domeenide nimekirja kolmandalt isikult ja teevad nüüd nende osas oma analüüsi.

Probleemide väljakuulutamise teadlased võrdlevad pahatahtlikke lisandeid uue rootkitiga — enamik kasutajate tegevusest toimub brauseri kaudu, mille kaudu pääseb juurde jagatud dokumentide hoidlatele, ettevõtte infosüsteemidele ja finantsteenustele. Sel juhul pole kurjategijatel mõtet otsida viise operatsioonisüsteemi täielikuks kompromiteerimiseks täieliku rootkiti installimiseks — palju lihtsam on saavutada pahatahtliku brauseri lisandi installimine ja kontrollida selle kaudu konfidentsiaalsete andmete vooge. Lisaks andmete edastamise kontrollimisele võib lisand küsida õigusi ligipääsuks kohalikule andmele, veebikaamerale, asukohale. Praktika näitab, et enamik kasutajaid ei pööra tähelepanu nõutud õigustele, ja 80% 1000 populaarseimast lisandist küsib ligipääsu kõigi töödeldud lehtede andmetele.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster