111 de extensii Chrome, descărcate de 32 de milioane de ori, au fost acuzate de încărcarea datelor confidențiale

Compania Awake Security a declarat despre identificarea 111 extensii pentru Google Chrome care trimiteau datele confidențiale ale utilizatorilor către servere externe. Aceste extensii aveau acces la realizarea de capturi de ecran, citirea conținutului din clipboard, analizarea prezenței token-urilor de acces în Cookie și interceptarea introducerii în formularele web. În total, extensiile malware identificate au acumulat 32,9 milioane de descărcări în Chrome Web Store, iar cea mai populară (Search Manager) a fost descărcată de 10 milioane de ori și include 22.000 de recenzii.

Se presupune că toate extensiile analizate au fost pregătite de o singură echipă de infractori, deoarece toate a fost utilizată urmează o schemă tipică de distribuție și organizare a captării datelor confidențiale, având în același timp elemente comune de design și cod repetitiv. 79 de extensii cu cod malițios au fost plasate în catalogul Chrome Store și au fost deja eliminate după trimiterea unei notificări de activitate malițioasă. Multe extensii malițioase copiau funcționalitatea diverse extensii populare, inclusiv cele destinate îmbunătățirii securității browser-ului, creșterii confidențialității în căutare, conversiei PDF și conversiei formatelor.

111 de extensii Chrome, descărcate de 32 de milioane de ori, au fost acuzate de încărcarea datelor confidențiale

Dezvoltatorii extensiilor inițial plasau în Chrome Store o versiune curată fără cod malițios, treceau printr-un proces de revizuire, iar apoi într-o actualizare ulterioară adăugau modificări care descărcau cod malițios după instalare. Pentru a ascunde urmele activității malițioase, a fost folosită și tehnica răspunsurilor selective — la prima solicitare se descărca un fișier malițios, iar la solicitările ulterioare datele erau inofensive.

111 de extensii Chrome, descărcate de 32 de milioane de ori, au fost acuzate de încărcarea datelor confidențiale

Cauzele principale de răspândire a extensiilor malițioase includ promovarea site-urilor care arată profesionist (așa cum este exemplificat mai jos) și publicarea în Chrome Web Store, ocolind mecanismele de verificare pentru a descărca ulterior codul de pe site-uri externe. Pentru a ocoli restricțiile de instalare a extensiilor doar din Chrome Web Store, atacatorii au distribuit versiuni separate ale Chromium cu extensii preinstalate, precum și s-a realizat instalarea prin aplicații publicitare (Adware) deja prezente în sistem. Cercetătorii au analizat 100 de rețele din domeniul financiar, media, medical, farmaceutic, petrolier și comercial, precum și instituții educaționale și de stat, iar aproape în toate au fost identificate urme ale extensiilor malițioase discutate.

111 de extensii Chrome, descărcate de 32 de milioane de ori, au fost acuzate de încărcarea datelor confidențiale

În timpul campaniei de răspândire a extensiilor malițioase, au fost înregistrate peste 15 mii de domenii, intersectându-se cu site-uri populare (de exemplu, gmaille.com, youtubeunblocked.net etc.) sau înregistrate după expirarea termenului de reînnoire a domeniilor existente. Aceste domenii au fost, de asemenea, utilizate în infrastructura de gestionare a activității malițioase și pentru descărcarea inserțiilor JavaScript malițioase, executate în contextul paginilor deschise de utilizatori.

Cercetătorii au suspicios de coluziune cu registrul de domenii Galcomm, care a înregistrat 15 mii de domenii pentru activități malițioase (60% din toate domeniile emise de acest registrator), dar reprezentanții Galcomm au respins aceste suspiciuni și au indicat că 25% dintre domeniile enumerate sunt deja șterse sau nu au fost emise de Galcomm, iar celelalte aproape toate sunt domenii inactive parcate. Reprezentanții Galcomm au mai declarat că, până la divulgarea publică a raportului, nimeni nu s-a adresat lor, și că au primit lista domeniilor utilizate în scopuri malițioase de la o terță parte și acum efectuează propria analiză.

Cercetătorii care au identificat problema compară extensiile dăunătoare cu un nou rootkit - activitatea principală a multor utilizatori se desfășoară prin intermediul browserului, prin care accesează stocări colaborative de documente, sisteme informaționale corporative și servicii financiare. În astfel de condiții, infractorilor nu le-ar folosi să caute modalități de a compromite complet sistemul de operare pentru a instala un rootkit complet, ci mai degrabă este mai simplu să instaleze o extensie de browser dăunătoare și să controleze fluxurile de date confidențiale prin aceasta. Pe lângă controlul datelor de tranzit, extensia poate solicita permisiuni pentru a accesa datele locale, camera web, locația. Așa cum arată practica, majoritatea utilizatorilor nu acordă atenție permisiunilor solicitate, iar 80% din cele 1000 de extensii populare solicită acces la datele tuturor paginilor procesate.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster