111 dodatków do Chrome'a ​​pobranych 32 miliony razy powoduje pobieranie poufnych danych

Firma ochroniarska Awake zgłoszone o wykrywaniu 111 dodatków do przeglądarki Google Chrome, wysyłając poufne dane użytkownika na serwery zewnętrzne. Dodatki miały m.in. dostęp do tworzenia zrzutów ekranu, odczytywania zawartości schowka, analizowania obecności tokenów dostępu w plikach cookie i przechwytywania danych wprowadzanych w formularzach internetowych. Łącznie wykryte złośliwe dodatki zostały pobrane 32.9 miliona razy w sklepie Chrome Web Store, przy czym najpopularniejszy dodatek (Search Manager) został pobrany 10 milionów razy i miał 22 XNUMX recenzji.

Zakłada się, że wszystkie rozważane dodatki zostały przygotowane przez jeden zespół atakujących, ponieważ we wszystkich używany typowy schemat dystrybucji i organizacji przechwytywania poufnych danych, występują w nim także wspólne elementy projektu i powtarzalny kod. 79 dodatków zawierające złośliwy kod zostały umieszczone w katalogu Chrome Store i zostały już usunięte po wysłaniu powiadomienia o złośliwej aktywności. Wiele złośliwych dodatków kopiowało funkcjonalność różnych popularnych dodatków, w tym tych, które miały na celu zapewnienie dodatkowej ochrony przeglądarki, zwiększenie prywatności wyszukiwania, konwersję plików PDF i konwersję formatów.

 111 dodatków do Chrome'a ​​pobranych 32 miliony razy powoduje pobieranie poufnych danych

Twórcy dodatków najpierw przesyłali do Chrome Store czystą wersję dodatku, bez złośliwego kodu, przechodzili przez proces weryfikacji, a następnie wprowadzali zmiany w aktualizacji, która ładowała złośliwy kod po instalacji. Aby ukryć ślady złośliwej aktywności, zastosowano również technikę selektywnych odpowiedzi: po pierwszym żądaniu następowało pobranie złośliwego oprogramowania, a po kolejnych żądaniach — pobieranie niepodejrzanych danych.

 111 dodatków do Chrome'a ​​pobranych 32 miliony razy powoduje pobieranie poufnych danych

Główne sposoby rozprzestrzeniania złośliwych dodatków to promowanie profesjonalnie wyglądających stron (jak na poniższym rysunku) i umieszczanie ich w Chrome Web Store, co pozwala ominąć mechanizmy weryfikacji umożliwiające późniejsze pobranie kodu z zewnętrznych witryn. Aby ominąć ograniczenia dotyczące instalowania dodatków wyłącznie ze sklepu Chrome Web Store, atakujący rozpowszechniali osobne wersje Chromium z preinstalowanymi dodatkami, a także instalowali je za pośrednictwem aplikacji reklamowych (Adware) już obecnych w systemie. Badacze przeanalizowali 100 sieci firm finansowych, medialnych, medycznych, farmaceutycznych, naftowo-gazowych i handlowych, a także instytucji edukacyjnych i rządowych. W niemal każdej z nich znaleźli ślady złośliwych dodatków.

 111 dodatków do Chrome'a ​​pobranych 32 miliony razy powoduje pobieranie poufnych danych

Kampania mająca na celu dystrybucję złośliwych dodatków przyciągnęła już ponad 15 tysięcy domen, krzyżujących się z popularnymi witrynami (na przykład gmaille.com, youtubeunblocked.net itp.) lub zarejestrowanych po upływie okresu odnowienia wcześniej istniejących domen. Domeny te były również używane w infrastrukturze zarządzania złośliwą aktywnością oraz do ładowania złośliwych wstawek JavaScript, które były wykonywane w kontekście stron otwieranych przez użytkownika.

Badacze podejrzewali zmowę z rejestratorem domen Galcomm, który zarejestrował 15 tysięcy domen w celach złośliwych (60% wszystkich domen wydanych przez tego rejestratora), ale przedstawiciele Galcomm obalony Założenia te wskazywały, że 25% wymienionych domen zostało już usuniętych lub nie zostało wydanych przez Galcomm, a reszta to niemal w całości nieaktywne zaparkowane domeny. Przedstawiciele Galcomm oświadczyli również, że nie kontaktowano się z nimi przed publicznym ujawnieniem raportu oraz że otrzymali listę domen wykorzystywanych w złośliwych celach od strony trzeciej i obecnie przeprowadzają własną analizę.

Badacze, którzy zidentyfikowali problem, porównują złośliwe dodatki do nowego rootkita - większość użytkowników korzysta głównie z przeglądarki, za pośrednictwem której uzyskują dostęp do współdzielonych magazynów dokumentów, systemów informatycznych przedsiębiorstwa i usług finansowych. W takich warunkach atakujący nie mają sensu szukać sposobów na całkowite złamanie zabezpieczeń systemu operacyjnego w celu zainstalowania pełnoprawnego rootkita - znacznie łatwiej jest dokonać instalacji złośliwego dodatku do przeglądarki i kontrolować przepływ poufnych danych za jego pośrednictwem. Oprócz monitorowania danych tranzytowych, dodatek może poprosić o pozwolenie na dostęp do danych lokalnych, kamery internetowej i lokalizacji. Jak pokazuje praktyka, większość użytkowników nie zwraca uwagi na uprawnienia, o jakie wnioskują, a 80% z 1000 popularnych dodatków żąda dostępu do danych ze wszystkich przetwarzanych stron.

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster