Z Chrome Web Store usunięto ponad 500 złośliwych rozszerzeń

Podsumowanie blokowania serii złośliwych dodatków do przeglądarki Chrome, które dotknęły kilka milionów użytkowników. Na pierwszym etapie niezależna badaczka Jamila Kaya (Jamila Kaya) oraz firma Duo Security zidentyfikowały 71 złośliwych dodatków w katalogu Chrome Web Store. W sumie te dodatki miały ponad 1,7 miliona instalacji. Po poinformowaniu Google o problemie, w katalogu odkryto jeszcze ponad 430 podobnych dodatków, których liczba instalacji nie została podana.

Ciekawe jest to, że mimo imponującej liczby instalacji żaden z problematycznych dodatków nie ma recenzji użytkowników, co rodzi pytania o to, w jaki sposób dodatki zostały zainstalowane i jak złośliwa aktywność pozostała niezauważona. W chwili obecnej wszystkie problematyczne dodatki zostały usunięte z Chrome Web Store.
Według badaczy, związana z zablokowanymi dodatkami złośliwa działalność trwa od stycznia 2019 roku, ale niektóre domeny stosowane do realizacji złośliwych działań zostały zarejestrowane już w 2017 roku.

W większości przypadków złośliwe dodatki były przedstawiane jako narzędzia do promocji produktów i udziału w usługach reklamowych (użytkownik przegląda reklamy i otrzymuje prowizje). W dodatkach stosowano technikę przekierowywania na reklamowane strony przy otwieraniu stron, które były wyświetlane przed wyświetleniem żądanej witryny.

We wszystkich dodatkach stosowano podobną technikę do ukrywania złośliwej aktywności i omijania mechanizmów weryfikacji dodatków w Chrome Web Store. Kod wszystkich dodatków był praktycznie identyczny na poziomie kodu źródłowego, z wyjątkiem nazw funkcji, które w każdym dodatku były unikalne. Przekazywanie złośliwej logiki odbywało się z centralnych serwerów sterujących. Na początku dodatek łączył się z domeną o tej samej nazwie co tytuł dodatku (na przykład Mapstrek.com), a następnie przekierowywano go na jeden z serwerów zarządzających, które dostarczały skrypt dalszych działań.

Wśród działań realizowanych za pomocą dodatków wymienia się przesyłanie na zewnętrzny serwer poufnych danych użytkowników, przekierowywanie na złośliwe witryny oraz umożliwianie instalacji złośliwego oprogramowania (na przykład wyświetlane jest powiadomienie o infekcji komputera i proponowane jest złośliwe oprogramowanie pod pozorem antywirusa lub aktualizacji przeglądarki). Wśród domen, na które odbywały się przekierowania, znajdują się różne domeny phishingowe oraz strony wykorzystywane do ataków na nieaktualne przeglądarki, zawierające nieusunięte luki (na przykład po ataku podejmowane były próby instalacji złośliwych programów, które przechwytywały dane dostępowe i analizowały przesył danych poufnych za pośrednictwem schowka).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster