du blocage d'une série d'extensions malveillantes pour le navigateur Chrome, dont plusieurs millions d'utilisateurs ont été victimes. Lors de la première étape, la chercheuse indépendante Jamila Kaya () et la société Duo Security ont identifié 71 extensions malveillantes dans le catalogue du Chrome Web Store. Au total, ces extensions comptaient plus de 1,7 million d'installations. Après avoir informé Google du problème, le catalogue a révélé plus de 430 extensions similaires, dont le nombre d'installations n'est pas divulgué.
Il est notables que malgré un nombre d'installations aussi impressionnant, aucune des extensions problématiques n'a reçu d'avis d'utilisateurs, ce qui soulève des questions sur la façon dont ces extensions ont été installées et comment l'activité malveillante est restée inaperçue. À l'heure actuelle, toutes les extensions problématiques ont été supprimées du Chrome Web Store.
Selon les chercheurs, l'activité malveillante liée aux extensions bloquées se déroule depuis janvier 2019, mais certains domaines utilisés pour mener des actions malveillantes ont été enregistrés dès 2017.
Dans l'ensemble, les extensions malveillantes se présentaient comme des outils pour promouvoir des produits et participer à des services publicitaires (l'utilisateur regarde des publicités et reçoit des commissions). Les extensions utilisaient une technique de redirection vers des sites promotionnés lors de l'ouverture de pages qui étaient affichées avant d'afficher le site demandé.
Toutes les extensions utilisaient une technique similaire pour masquer l'activité malveillante et contourner les mécanismes de vérification des extensions dans le Chrome Web Store. Le code de toutes les extensions était presque identique au niveau du code source, sauf pour les noms des fonctions, qui étaient uniques dans chaque extension. La transmission de la logique malveillante se faisait depuis des serveurs de contrôle centralisés. Au début, l'extension se connectait à un domaine ayant le même nom que celui de l'extension (par exemple, Mapstrek.com), puis était redirigée vers l'un des serveurs de contrôle qui fournissait le script des actions à suivre.
Parmi les actions effectuées via les extensions, on mentionne le téléchargement de données confidentielles de l'utilisateur sur un serveur externe, le redirection vers des sites malveillants et la complicité dans l'installation d'applications nuisibles (par exemple, un message d'infection de l'ordinateur apparaît et un logiciel malveillant se présente sous la forme d'un antivirus ou d'une mise à jour du navigateur). Les domaines vers lesquels les redirections ont eu lieu incluent divers domaines de phishing et des sites destinés à exploiter des navigateurs non mis à jour, contenant des vulnérabilités non corrigées (par exemple, après exploitation, des tentatives d'installation de programmes malveillants interceptant les accès et analysant le transfert de données confidentielles via le presse-papiers ont été réalisées).
Source : opennet.ru
