Het bedrijf Awake Security de ontdekking voor Google Chrome, die vertrouwelijke gebruikersgegevens naar externe servers versturen. Onder andere hadden de extensies toegang tot het maken van screenshots, het lezen van de inhoud van het klembord, het analyseren van de aanwezigheid van toegangstokens in cookies en het onderscheppen van invoer in webformulieren. In totaal hadden de ontdekte kwaadaardige extensies 32,9 miljoen downloads in de Chrome Web Store, waarvan de populairste (Search Manager) 10 miljoen keer was gedownload en 22.000 beoordelingen ontving.
Er wordt aangenomen dat alle onderzochte extensies zijn voorbereid door hetzelfde team van aanvallers, omdat in alle het een typische schematische aanpak voor de verspreiding en organisatie van het onderscheppen van vertrouwelijke gegevens betreft, en er komen ook gemeenschappelijke designelementen en herhalende code voor. met kwaadaardige code zijn in de catalogus van de Chrome Store geplaatst en zijn al verwijderd na het versturen van een melding over kwaadaardige activiteit. Veel kwaadaardige extensies kopieerden de functionaliteit van verschillende populaire extensies, waaronder die gericht op het bieden van extra bescherming voor de browser, het verbeteren van de privacy bij het zoeken, PDF-conversie en het omzetten van bestandsformaten.
De ontwikkelaars van de extensies plaatsten aanvankelijk een schone versie zonder kwaadaardige code in de Chrome Store, doorstonden de beoordeling en voegden vervolgens in een van de updates wijzigingen toe die de kwaadaardige code na installatie lieten downloaden. Om de sporen van kwaadaardige activiteit te verbergen, werd ook een techniek van selectieve antwoorden toegepast ā bij de eerste aanvraag werd een kwaadaardige download geleverd, en bij latere aanvragen niet-verdachte gegevens.
De belangrijkste manieren waarop kwaadaardige add-ons worden verspreid, zijn de promotie van professioneel ogende websites (zoals hieronder afgebeeld) en plaatsing in de Chrome Web Store, waarbij de controlemechanismen worden omzeild om vervolgens code van externe sites te laden. Om de beperkingen van het installeren van add-ons alleen uit de Chrome Web Store te omzeilen, verspreidden aanvallers afzonderlijke builds van Chromium met vooraf geïnstalleerde add-ons en werd installatie uitgevoerd via reeds aanwezige advertentie-applicaties (Adware) in het systeem. Onderzoekers analyseerden 100 netwerken van financiële, media-, medische, farmaceutische, olie- en gasbedrijven, evenals onderwijsinstellingen en overheidsinstellingen, en bijna allemaal vertoonden sporen van de onderzochte kwaadaardige add-ons.
Tijdens de campagne voor de verspreiding van kwaadaardige add-ons zijn er meer dan , die overlappen met populaire websites (zoals gmaille.com, youtubeunblocked.net, enz.) of zijn geregistreerd na het verstrijken van bestaande domeinen. Deze domeinen werden ook gebruikt in de infrastructuur voor het beheren van kwaadaardige activiteiten en voor het laden van kwaadaardige JavaScript-invoegingen die worden uitgevoerd in de context van pagina's die door de gebruiker worden geopend.
Onderzoekers hebben samenspanning met de domeinregistrar Galcomm vermoed, waarbij 15 duizend domeinen voor kwaadaardige activiteiten zijn geregistreerd (60% van alle door deze registrar uitgegeven domeinen), maar vertegenwoordigers van Galcomm en aangegeven dat 25% van de genoemde domeinen al is verwijderd of niet door Galcomm is uitgegeven, terwijl de meeste inactieve geparkeerde domeinen zijn. Vertegenwoordigers van Galcomm gaven ook aan dat niemand hen had benaderd voor de openbaarmaking van het rapport, en dat ze een lijst met domeinen die voor kwaadaardige doeleinden worden gebruikt, van een derde partij hebben ontvangen en nu hun eigen analyse uitvoeren.
Onderzoekers die het probleem hebben ontdekt, vergelijken kwaadaardige extensies met een nieuwe rootkit ā de meeste activiteiten van gebruikers verlopen via de browser, die toegang biedt tot gedeelde documentopslag, zakelijke informatiesystemen en financiĆ«le diensten. Voor aanvallers is er in deze omstandigheden geen zin in het zoeken naar manieren om het besturingssysteem volledig te compromitteren voor de installatie van een volwaardige rootkit ā het is veel eenvoudiger om een kwaadaardige browserextensie te installeren en zo de stromen van vertrouwelijke gegevens te beheersen. Naast het controleren van transitgegevens kan de extensie toestemming vragen voor toegang tot lokale gegevens, de webcamera en de locatie. Uit de praktijk blijkt dat de meeste gebruikers niet letten op de gevraagde machtigingen, en 80% van de 1000 populairste extensies vraagt toegang tot de gegevens van alle verwerkte pagina's.
Bron: opennet.ru
