111 shtesa të Chrome, të shkarkuara 32 milion herë, akuzohen për shkarkimin e të dhënave të ndjeshme

Kompania Awake Security njoftoi për identifikimin 111 shtesave në Google Chrome, që dërgojnë të dhëna të ndjeshme të përdoruesve në servera të jashtëm. Mes të tjerash, shtesat kishin qasje në krijimin e ekranfotove, leximin e përmbajtjes së buferit të shkëmbimit, analizimin e pranisë së tokeneve të aksesit në Cookie dhe kapjen e inputeve në formularët web. Në total, shtesat e dëmshme të identifikuara kishin arritur 32.9 milion shkarkime në Chrome Web Store, ndërsa ajo më e njohura (SДarch Manager) ishte shkarkuar 10 milion herë dhe përfshin 22 mijë rishikime.

Supozohen se të gjitha shtesat e shqyrtuara janë përgatitur nga një ekip i vetëm sulmuesish, pasi në të gjitha u përdor skemat tipike të shpërndarjes dhe organizimit të kapjes së të dhënave të ndjeshme, si dhe elemente të përbashkëta dizajni dhe kod të përsëritur. 79 shtesa me kode të dëmshme u publikuan në katalogun Chrome Store dhe tashmë janë fshirë pas njoftimit për aktivitetet e dëmshme. Shumë nga këto shtesa të dëmshme kopjuan funksionalitetin e shtesave të njohura, duke përfshirë ato që synojnë të ofrojnë mbrojtje shtesë të shfletuesit, rritjen e privatësisë gjatë kërkimit, konvertimin e PDF dhe ndryshimin e formateve.

111 shtesa të Chrome, të shkarkuara 32 milion herë, akuzohen për shkarkimin e të dhënave të ndjeshme

Zhvilluesit e shtesave fillimisht publikuan njĂ« version tĂ« pastĂ«r nĂ« Chrome Store pa kode tĂ« dĂ«mshme, kaluan rishikimin, dhe pastaj nĂ« njĂ«rĂ«n nga pĂ«rditĂ«simet, shtuan ndryshime qĂ« ngarkonin kode tĂ« dĂ«mshme pas instalimit. PĂ«r tĂ« fshehur gjurmĂ«t e aktiviteteve tĂ« dĂ«mshme, gjithashtu u pĂ«rdor teknikĂ« e pĂ«rgjigjeve selektive — nĂ« kĂ«rkesĂ«n e parĂ« jepeshin ngarkesa tĂ« dĂ«mshme, dhe nĂ« ato pasuese tĂ« dhena qĂ« nuk ngjallnin dyshime.

111 shtesa të Chrome, të shkarkuara 32 milion herë, akuzohen për shkarkimin e të dhënave të ndjeshme

Dy rrugët kryesore të shpërndarjes së shtesave të dëmshme përfshijnë promovimin e faqeve që duken profesionalisht (siç tregohet në figurën më poshtë) dhe vendosjen në Chrome Web Store, duke anashkaluar mekanizmat e verifikimit për ngarkimin e mëvonshëm të kodit nga faqe të jashtme. Për të anashkaluar kufizimet për instalimin e shtesave vetëm nga Chrome Web Store, sulmuesit shpërndanë versione të veçanta të Chromium me shtesa të paracaktuara, si dhe kryenin instalime përmes aplikacioneve të reklamave (Adware) që tashmë ishin të pranishme në sistem. Hulumtuesit analizuan 100 rrjete të kompanive financiare, mediatike, mjekësore, farmaceutike, naftë-gaz dhe tregtare, si dhe institucioneve arsimore dhe qeveritare, dhe gjetën gjurmë të shtesave të dëmshme në pothuajse të gjitha ato.

111 shtesa të Chrome, të shkarkuara 32 milion herë, akuzohen për shkarkimin e të dhënave të ndjeshme

Gjatë fushatës për shpërndarjen e shtesave të dëmshme u regjistruan më shumë 15 mijë domene, që ndërlidhen me site të njohura (p.sh., gmaille.com, youtubeunblocked.net, etj.) ose të regjistruara pas skadimit të afatit të rinovimit të domeve ekzistuese. Këto domene gjithashtu u përdorën në infrastrukturën e menaxhimit të aktiviteteve të dëmshme dhe për ngarkimin e objekteve JavaScript të dëmshme, të ekzekutuara në kontekstin e faqeve që hapin përdoruesit.

Hulumtuesit dyshuan për një marrëveshje me regjistruesin e domeve Galcomm, ku u regjistruan 15 mijë domene për aktivitete të dëmshme (60% e të gjitha domeve të lëshuara nga ky regjistrues), por përfaqësuesit e Galcomm e hodhën poshtë këtë supozim dhe theksuan se 25% e domeve të lartpërmendura tashmë janë fshirë ose janë lëshuar nga dikush tjetër përveç Galcomm, ndërsa pjesa tjetër janë kryesisht domeine të parkura pa aktivitet. Përfaqësuesit e Galcomm gjithashtu raportuan se para publikimit të raportit askush nuk iu drejtua atyre, dhe se morën një listë domeinsh të përdorura për qëllime të dëmshme nga një palë e tretë dhe tani po e analizojnë atë.

Hulumtuesit qĂ« zbuluan problemin e krahasojnĂ« plotĂ«sisht shtesat e dĂ«mshme me njĂ« rootkit tĂ« ri — aktiviteti kryesor i shumicĂ«s sĂ« pĂ«rdoruesve zhvillohet pĂ«rmes shfletuesit, nĂ«pĂ«rmjet tĂ« cilit aksesojnĂ« depozitat e pĂ«rbashkĂ«ta tĂ« dokumenteve, sistemet informative tĂ« korporatave dhe shĂ«rbimet financiare. NĂ« kĂ«to kushte, keqbĂ«rĂ«sit nuk kanĂ« pse tĂ« kĂ«rkojnĂ« mĂ«nyra pĂ«r tĂ« kompromentuar plotĂ«sisht sistemin operativ pĂ«r tĂ« instaluar njĂ« rootkit tĂ« plotĂ« — Ă«shtĂ« shumĂ« mĂ« e lehtĂ« tĂ« arrijnĂ« instalimin e njĂ« shtese tĂ« dĂ«mshme tĂ« shfletuesit dhe tĂ« kontrollojnĂ« nĂ«pĂ«rmjet saj rrjedhjet e tĂ« dhĂ«nave tĂ« ndjeshme. PĂ«rveç kontrollit tĂ« tĂ« dhĂ«nave tĂ« kalimit, shtesa mund tĂ« kĂ«rkojĂ« autorizime pĂ«r tĂ« aksesuar tĂ« dhĂ«nat lokale, kamerĂ«n web, dhe vendndodhjen. Siç tregon praktika, shumica e pĂ«rdoruesve nuk i kushtojnĂ« vĂ«mendje kĂ«rkesave pĂ«r autorizim, dhe 80% e 1000 shtesave mĂ« tĂ« njohura kĂ«rkojnĂ« qasje nĂ« tĂ« dhĂ«nat e tĂ« gjitha faqeve qĂ« pĂ«rpunohen.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster