Egyes bővítmények hónapokig a hirdetett módon működtek, mielőtt a hackerek belecsúsztak a rosszindulatú kódba
Facepalm: Biztonsági szakértők nemrégiben fedeztek fel egy évek óta aktív rosszindulatú kampányt. Ismeretlen kiberbűnözők a Chrome bővítőrendszerével visszaélve több tízezer rendszert fertőztek meg, és sok áldozat továbbra is sebezhető lehet, ha nem módosította manuálisan a böngésző konfigurációját.
A Socket Inc. kutatói 19 rosszindulatú bővítményt azonosítottak, amelyek a Chrome és az Edge felhasználókat célozzák meg. A kiberbűnözők kampánya elsősorban a Google böngészőjét célozta meg, de egy-egy bővítmény jelentős népszerűségre tett szert a Chrome-on és az Edge-en is. Az elemzők mindenesetre úgy vélik, egyetlen „elme” áll a kampány mögött – és eltökélt szándéka, hogy folytatja a folytatást, még azután is, hogy a bővítményeket eltávolították mindkét böngésző boltjából.
Socket szerint az összes rosszindulatú kiegészítő hasonló stratégiát alkalmazott. A bővítmények többségét (14) közvetlenül a kiberbűnözők fejlesztették, öt másikat pedig törvényes fejlesztőktől és cégektől vásároltak. Kezdetben a kiegészítők egyszerűen biztosították a hirdetett funkcióikat. Az elmúlt hat hónapban azonban a hackerek olyan rosszindulatú kóddal frissítették a bővítményeket, amelyek célja a rendszerek feltörésére vagy a felhasználók adatainak begyűjtése volt.
A kiegészítők listája tartalmazott egy különösen népszerű „Jobb kattintás és másolás engedélyezése – Intelligens feloldás + OCR” nevű bővítményt. Végül 70 000 Chrome böngészőre és további 10 000 Edge böngészőre telepítették. Összesen 80 000 felhasználó volt kitéve végül a rosszindulatú bővítménynek, amely elsősorban a kriptopénzes pénztárcákat és más kriptovalutákkal kapcsolatos adatokat célozta meg.

A kiberbűnözők néhány kódalapú támadási mintát használtak, amelyeket először 2024 februárjában azonosítottak, mondta Socket. Rosszindulatú rakományokat juttattak be, miután jelentős számú potenciális áldozatot halmoztak fel, és távolról irányították a titkosítás-lopási kampányt egy rugalmas parancs- és irányítási tartományi infrastruktúrán keresztül.
A rosszindulatú bővítményeket végül eltávolították a Chrome és az Edge áruházakból. A felhasználók azonban továbbra is a C2 infrastruktúrájának részei lehetnek, ha nem ellenőrizték és nem távolították el manuálisan mind a 19, a kutatók által felsorolt bővítményt.
2018-ban a Google jelentős változást jelentett be a Chromium projekt által használt bővítési technológiában. A Manifest V3 API célja a Chromium-alapú böngészők – köztük a Chrome és a Microsoft Edge – kiegészítőinek biztonsági architektúrája volt.
Amint azt a 19 rosszindulatú, rosszindulatú hasznos terhelésekkel utólag kiegészített bővítmény egyértelműen mutatja, a Google biztonságának megerősítésére tett kísérlete nagyon is vágyálomnak bizonyulhat. A kiberbűnözők valószínűleg továbbra is megcélozzák a népszerű böngészőbővítményeket a Manifest V2 megszűnése után is.