111 extensions Chrome, téléchargées 32 millions de fois, accusées de collecter des données sensibles

Entreprise Awake Security a déclaré sur la détection 111 extensions pour Google Chrome, envoyant des données sensibles d'utilisateur vers des serveurs externes. Parmi ces extensions, certaines avaient accÚs à la création de captures d'écran, à la lecture du contenu du presse-papiers, à l'analyse de la présence de jetons d'accÚs dans les cookies et à l'interception des saisies dans des formulaires web. Au total, les extensions malveillantes détectées comptaient 32,9 millions de téléchargements sur le Chrome Web Store, la plus populaire (SДarch Manager) ayant été téléchargée 10 millions de fois et comptant 22 000 avis.

Il est supposĂ© que toutes les extensions examinĂ©es ont Ă©tĂ© prĂ©parĂ©es par la mĂȘme Ă©quipe d'assaillants, car dans toutes Ă©tait utilisĂ©e une mĂ©thode standard de distribution et d'organisation de la capture de donnĂ©es sensibles, ainsi que des Ă©lĂ©ments de design communs et un code rĂ©pĂ©titif. 79 extensions avec du code malveillant ont Ă©tĂ© publiĂ©es dans le rĂ©pertoire Chrome Store et ont dĂ©jĂ  Ă©tĂ© supprimĂ©es aprĂšs l'envoi d'une notification d'activitĂ© malveillante. De nombreuses extensions malveillantes reproduisaient les fonctionnalitĂ©s de diverses extensions populaires, y compris celles visant Ă  renforcer la protection des navigateurs, Ă  amĂ©liorer la confidentialitĂ© lors des recherches, Ă  convertir des fichiers PDF et Ă  changer des formats.

111 extensions Chrome, téléchargées 32 millions de fois, accusées de collecter des données sensibles

Les dĂ©veloppeurs d'extensions commençaient par publier dans le Chrome Store une version propre sans code malveillant, passaient par la rĂ©vision, puis ajoutaient dans une mise Ă  jour ultĂ©rieure des modifications qui chargeaient du code malveillant aprĂšs l'installation. Pour dissimuler les traces d'activitĂ© malveillante, une technique de rĂ©ponse sĂ©lective Ă©tait Ă©galement utilisĂ©e - un tĂ©lĂ©chargement malveillant Ă©tait dĂ©livrĂ© lors de la premiĂšre requĂȘte, tandis que lors des suivantes, des donnĂ©es non suspectes Ă©taient fournies.

111 extensions Chrome, téléchargées 32 millions de fois, accusées de collecter des données sensibles

Les principales voies de propagation des extensions malveillantes incluent la promotion de sites web au design professionnel (comme sur l'image ci-dessous) et leur mise en ligne sur Chrome Web Store, contournant les mécanismes de vérification pour charger ultérieurement le code depuis des sites externes. Pour contourner les restrictions sur l'installation d'extensions uniquement depuis Chrome Web Store, les attaquants ont diffusé des versions distinctes de Chromium avec des extensions préinstallées, ainsi qu'une installation via des applications publicitaires déjà présentes sur le systÚme (Adware). Les chercheurs ont analysé 100 réseaux d'entreprises financiÚres, médiatiques, médicales, pharmaceutiques, pétroliÚres et commerciales, ainsi que des établissements éducatifs et gouvernementaux, et presque tous ont révélé des traces de ces extensions malveillantes.

111 extensions Chrome, téléchargées 32 millions de fois, accusées de collecter des données sensibles

Au cours de la campagne de diffusion des extensions malveillantes, plus de 15 000 domaines, se chevauchant avec des sites populaires (par exemple, gmaille.com, youtubeunblocked.net, etc.) ou enregistrés aprÚs l'expiration d'anciens domaines. Ces domaines ont également été utilisés dans l'infrastructure de gestion d'activités malveillantes et pour charger des injections JavaScript malveillantes exécutées dans le contexte des pages ouvertes par l'utilisateur.

Les chercheurs ont soupçonné un collusion avec le registraire de domaines Galcomm, qui a enregistré 15 000 domaines pour des actions malveillantes (60 % de tous les domaines délivrés par ce registraire), mais les représentants de Galcomm ont démenti ces allégations et ont indiqué que 25 % des domaines mentionnés avaient déjà été supprimés ou n'avaient pas été délivrés par Galcomm, et que la plupart d'entre eux étaient simplement des domaines inactifs et parkés. Les représentants de Galcomm ont également déclaré qu'avant la divulgation publique du rapport, personne ne les avait contactés, et qu'ils avaient reçu une liste de domaines utilisés à des fins malveillantes d'une tierce partie et procÚdent maintenant à leur analyse.

Les chercheurs ayant identifiĂ© le problĂšme comparent les extensions malveillantes Ă  un nouveau rootkit — la plupart des activitĂ©s des utilisateurs se dĂ©roulent via un navigateur, par lequel ils accĂšdent Ă  des espaces de stockage partagĂ©s, des systĂšmes d'information d'entreprise et des services financiers. Dans ces conditions, il n'est pas judicieux pour les cybercriminels de rechercher des moyens de compromettre complĂštement le systĂšme d'exploitation pour installer un rootkit, — il est beaucoup plus simple de s'assurer que l'extension de navigateur malveillante soit installĂ©e et de contrĂŽler Ă  travers elle les flux de donnĂ©es confidentielles. En plus de contrĂŽler les donnĂ©es en transit, l'extension peut demander des autorisations pour accĂ©der aux donnĂ©es locales, Ă  la webcam, Ă  la localisation. Comme le prouve l'expĂ©rience, la plupart des utilisateurs ne prĂȘtent pas attention aux autorisations demandĂ©es, et 80 % des 1000 extensions populaires demandent l'accĂšs Ă  toutes les donnĂ©es des pages traitĂ©es.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster