111 shtesë Chrome, të shkarkuara 32 milion herë, janë zbuluar se ngarkojnë të dhëna të ndjeshme

Kompania Awake Security Tha për identifikimin e 111 shtesave për Google Chrome, që dërgojnë të dhëna të ndjeshme të përdoruesve në serverë të jashtëm. Këto shtesa kishin qasje në krijimin e skrinëshoot-eve, leximin e përmbajtjes së clipboard-it, analizën e pranishmërisë së tokeneve të qasjes në cookie dhe kapjen e hyrjes në formularët web. Në total, shtesat malinje të identifikuara numëronin 32.9 milion shkarkime në Chrome Web Store, ndërsa më e popullarizuar (Sëarch Manager) është shkarkuar 10 milion herë dhe përmban 22 mijë komente.

E supozuar është se të gjitha shtesat e shqyrtuara janë përgatitur nga një ekip i vetëm hakerash, pasi në të gjitha u përdor ka një skemë të zakonshme për shpërndarjen dhe organizimin e kapjes së të dhënave të ndjeshme, si dhe kanë elemente të përbashkëta të dizajnit dhe kodin e përsëritur. 79 shtesa me nje kod të dëmshëm ishin vendosur në katalogun e Chrome Store dhe tashmë ishin fshirë pas dërgimit të njoftimit për aktivitetin e dëmshëm. Shumë shtesa të dëmshme kopjonin funksionalitetin e shtesave të njohura, duke përfshirë ato të destinuara për të ofruar mbrojtje shtesë për shfletuesin, rritjen e privatësisë gjatë kërkimit, konvertimin e PDF-ve dhe konvertimin e formateve.

111 shtesë Chrome, të shkarkuara 32 milion herë, janë zbuluar se ngarkojnë të dhëna të ndjeshme

Zhvilluesit e shtesave fillimisht vendosnin në Chrome Store një version të pastër pa kod të dëmshëm, kalonin rishikimin dhe më pas në një nga përditësimet shtonin ndryshime që ngarkonin kodin e dëmshëm pas instalimit. Për të fshehur gjurmët e aktiviteve të dëmshme, gjithashtu u përdor një teknikë përgjigjesh selektive – kërkesa e parë jepte një shkarkim të dëmshëm, ndërsa të dhënat e mëpasshme ishin pa dyshim.

111 shtesë Chrome, të shkarkuara 32 milion herë, janë zbuluar se ngarkojnë të dhëna të ndjeshme

Si rrugë kryesore për shpërndarjen e plotësimeve keqdashëse, janë përmendur promovimi i faqeve që duken profesionalisht (siç është edhe në imazhin më poshtë) dhe vendosja në Chrome Web Store, duke anashkaluar mekanizmat e kontrollit për ngarkimin e kodit nga faqe të jashtme. Për të anashkaluar kufizimet në instalimin e plotësimeve vetëm nga Chrome Web Store, sulmuesit shpërndanë variante të veçanta të Chromium me plotësime të instaluara më parë, si dhe realizuan instalimin përmes aplikacioneve reklamuese që tashmë ishin të pranishme në sistem (Adware). Kërkuesit analizuan 100 rrjete të kompanive financiare, mediatike, mjekësore, farmaceutike, naftë-gaz dhe tregtare, si dhe institucionesh arsimore dhe shtetërore, dhe pothuajse në të gjitha këto u zbuluan gjurmë të pranisë së këtyre plotësimeve keqdashëse.

111 shtesë Chrome, të shkarkuara 32 milion herë, janë zbuluar se ngarkojnë të dhëna të ndjeshme

Gjatë fushatës për shpërndarjen e plotësimeve keqdashëse u regjistruan më shumë se 15 mijë domenë, që përputhen me faqet e njohura (si gmaille.com, youtubeunblocked.net etj.) ose janë regjistruar pas skadimit të afatit të rinovimit të domeneve ekzistuese. Këto domene gjithashtu janë përdorur në infrastrukturën e menaxhimit të aktivitetit të dëmshëm dhe për ngarkimin e inserteve të dëmshme JavaScript, të ekzekutuara në kontekstin e faqeve të hapura nga përdoruesi.

Kërkuesit dyshuan për një marrëveshje me regjistruesin e domain-eve Galcomm, ku ishin regjistruar 15 mijë domene për veprime të dëmshme (60% e të gjitha domain-eve të dhëna nga ky regjistrues), por përfaqësuesit e Galcomm e mohuan këtë supozim dhe theksuan se 25% e domeneve të përmendura tashmë janë eliminuar ose janë dhënë nga jo Galcomm, ndërsa shumica e të tjerave janë domene të parkuara pa aktivitet. Përfaqësuesit e Galcomm gjithashtu njoftuan se para publikimit të raportit, askush nuk e kishte kontaktuar ata, dhe kishin marrë një listë të domain-eve të përdorura për qëllime të dëmshme nga një palë të tretë dhe tani po bëjnë shqyrtimin e tyre.

Hulumtuesit që zbuluan problemin krahasojnë shtesat e dëmshme me një rrotk që është një tipar i ri — aktiviteti kryesor i shumë përdoruesve bëhet përmes shfletuesit, i cili përdoret për të aksesuar depo të përbashkëta dokumentesh, sisteme informacioni në kompani dhe shërbime financiare. Në këto kushte, keqbërësve nuk u ka sens të kërkojnë rrugë për të kompromentuar plotësisht sistemin operativ për të instaluar një rrotk të plotë; kaq e thjeshtë është të arrijnë të instalohet një shtesë dëmshme të shfletuesit dhe të kontrollojnë rrjedhat e të dhënave konfidenciale nëpërmjet saj. Përveç kontrollit të të dhënave në tranzit, shtesa mund të kërkojë autorizime për qasje në të dhënat lokale, kamerën web, dhe vendndodhjen. Siç tregon praktika, shumica e përdoruesve nuk i kushtojnë vëmendje autorizimeve të kërkuara, ndërsa 80% e 1000 shtesave më të njohura kërkojnë akses në të dhënat e të gjitha faqeve që po përpunohen.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster