За више од седам година заредомВелика операција сајбер криминала успела је да се инфилтрира у главне прегледаче на тржишту, укључујући Google Chrome и Microsoft Edge, путем наизглед безопасних екстензија. Обим напада је толико велики да се процењује да најмање 8,8 милиона корисника Људи широм света могли су бити погођени, многи од њих у Европи и Шпанији.
Истрагу, коју су водили стручњаци за сајбер безбедност, као што је фирма Кои аи, открио је високо организовану криминалну мрежу, названу ДаркСпектеркоји су наводно злоупотребљавали поверење у званичне продавнице екстензија за дистрибуцију злонамерног софтвера. Најзабрињавајући аспект је то што Већина погођених није имала никакве сумње. да су њихови банковни подаци, акредитиви или корпоративне информације снимани у позадини.
Тихи напад који је искористио екстензије за Chrome и Edge
Према подацима које су открили истраживачи, DarkSpectre је изградио сложену инфраструктуру за објављивање и одржавање скоро 300 злонамерних екстензија у званичним продавницама Chrome, Edge, Firefox и Opera. Многа од ових проширења су представљена као свакодневни алати: од менаџера картица и преводилаца, до блокатори огласа или алате за побољшање продуктивности.
Трик је био у томе да се у почетку понуде легитимне функције, чиме би се добили преузимања и добра репутација на основу вештачки генерисане позитивне критике и оценеКада су екстензије достигле значајан број корисника, нападачи су их гурнули тајна ажурирања који је уградио злонамерни код, а да корисник није приметио никакве очигледне промене у раду.
У случају прегледача заснованих на Chromium-у, као што је Гоогле Цхроме и Мицрософт ЕдгеОткривена је мрежа екстензија сличних тројанским коњима прерушених у алате за прилагођавање или блокаторе огласа. Идентификована је најмање једна фаза напада. 30 посебно популарних екстензија способни да украду банкарске акредитиве, лозинке за друштвене мреже и податке за аутоматско попуњавање образаца, шаљући све те информације у реалном времену на сервере под контролом сајбер криминалаца.
Поред крађе података, неколико ових екстензија је укључивало функције убризгавање огласа и преусмеравање претрагеОво је омогућило приказивање наметљивих огласа, преусмеравање корисника на фишинг сајтове и умножавање могућности преваре, укључујући лажно представљање банкарских страница или платних услуга које се широко користе у Шпанији и остатку Европе.
Више од 8,8 милиона жртава и три велике координисане кампање
Обим напада огледа се у бројкама којима управљају обавештајне службе и компаније за сајбер безбедност: процењује се да КСНУМКС милиона корисника На њих су широм света утицале разне кампање повезане са DarkSpectre-ом. Да би то постигла, група је наводно одржавала три различите линије напада, познат као ShadyPanda, GhostPoster и Zoom Stealer.
кампања ШејдиПанда Био је најагресивнији у погледу обима. Кроз више од 100 злонамерних екстензија, првенствено усмерен на манипулацију саобраћајем електронске трговине, би угрозио податке приближно 5,6 милиона корисникаКада се скривене функције активирају, ова проширења могу да мењају линкове на порталима за куповину, преусмеравају плаћања на лажне странице или убризгавају додатни код како би наставила да прати активности корисника.
Стручњаци истичу да су ови маневри утицали на онлајн продавнице и широко коришћене платне услуге у Европској унији, отварајући врата прекограничне финансијске преваре и потенцијалне проблеме са усклађеношћу са прописима за платформе које нису на време откриле манипулацију саобраћајем.
Друга велика офанзива, тзв. GhostPosterЊегова главна мета били су прегледачи Фирефок и Операкоји је имао нешто мање строге безбедносне контроле од Chrome-а и Edge-а. У овом случају, фактор разликовања била је употреба стеганографијаНападачи су сакрили злонамерни ЈаваСкрипт код унутар PNG сликовних датотека, што им је омогућило да извршавају удаљене инструкције и преузимају нове модуле злонамерног софтвера без изазивања сумње.
Један од најупечатљивијих примера било је клонирање продужетка Гугл преводилац за Оперушто је на први поглед изгледало као легитиман алат. Међутим, иза кулиса је инсталирао задња врата користећи ифраме Скривен, онемогућио је заштиту прегледача од преваре и успоставио везу са серверима који су претходно били повезани са другим DarkSpectre операцијама, стварајући стални приступни канал систему жртве.
Зум крађа: Скок у шпијунажу у корпоративним видео позивима
Трећа фаза напада, означена као Зум крађа, направио је квалитативни скок фокусирајући се у потпуности на пословно окружењеДо краја 2025. године, истраживачи су открили најмање 18 специфичних екстензија усмерено на платформе за видео конференције као што су Zoom, Microsoft Teams и Google Meet, са процењеним утицајем на КСНУМКС милиона корисника.
Ова проширења су промовисана као идеални допуни за рад на даљину и састанке на даљину: обећавали су сумирајте видео записе, сачувајте линкове од интереса, генеришите листе учесника или генеришите аутоматски резиме сваке сесије. Веома атрактиван профил за шпанске и европске компаније које су последњих година консолидовале хибридни и рад на даљину.
Након њихове инсталације, алати су почели да пресретају критичне информације из видео позива: линкови за приступ, ИД-ови састанака, лозинке гостију и, у неким случајевима, дељени садржај или метаподаци везани за презентације и документе о којима се разговарало током сесија.
Са овим подацима, нападачи су могли да приступе приватним састанцима, од којих су многи били на високом нивоу, и да креирају спремишта професионална и комерцијална обавештајна служба са огромном стратешком вредношћу. Према консултованим изворима, интерна комуникација у вези са пословним плановима, инвестиционим споразумима, тржишним стратегијама и другим питањима која су веома осетљива на конкурентност укључених компанија била је угрожена.
Паралелно са тим, Zoom Stealer је искористио широка дозвола додељена екстензијама да би извршио крађа акредитива у реалном временуТо је укључивало корпоративне податке за пријаву, кључеве за приступ клауд алатима и професионалне профиле који би се затим могли поново користити у циљаним нападима, као што су високо прилагођене фишинг кампање против запослених у европским организацијама.
Утицај на кориснике и компаније у Европи и Шпанији
Случај DarkSpectre је истакао у којој мери поуздани ланац продавница за екстензије косе Ово би могло постати рањивост за грађане и организације. Иако је напад имао глобални домет, европске власти и тимови за реаговање на инциденте у неколико земаља, укључујући Шпанију, пажљиво прате утицај на локалне кориснике.
За појединачне кориснике, последице се преводе у тајни надзор над њим онлајн активностМогућа крађа идентитета, неовлашћене наплате приликом куповине на мрежи и цурење личних података који би могли завршити на тајним форумима. Многе жртве неће ни схватити да су биле мета, јер је већина екстензија изгледало као да функционише нормално.
У корпоративној сфери, ударац је још озбиљнији. Европске компаније које велики део свог пословања заснивају на cloud алатима и видеоконференцијама суочавају се ризици индустријске шпијунажеЦурење стратешких споразума и откривање поверљивих информација о клијентима, добављачима и партнерима. Штавише, компаније могу бити обавезне да пријаве безбедносне инциденте према прописима као што су Општа уредба о заштити података (РГПД)претпостављајући трошкове по репутацији и могуће санкције.
Прелиминарни извештаји указују да је криминална мрежа можда изградила аутентичне складишта корпоративних података Ове информације се добијају путем приватних разговора, докумената који се деле на састанцима и неовлашћеног приступа интранетима или интерним услугама. Изузетно су вредне за продају на црном тржишту, као и за кампање уцене или нелојалну конкуренцију.
Европске власти сарађују са добављачима технологије како би побољшале системе детекције у продавницама за екстензије косе и појачале контролу над коришћењем личних података. Међутим, стручњаци истичу да Ниједан аутоматизовани систем није непогрешив и да последња линија одбране остаје корисник и његове безбедносне навике.
Како се заштитити након масовног сајбер напада на Chrome и Edge
Суочени са тако продуженим и софистицираним сценаријем, стручњаци за сајбер безбедност препоручују низ хитних мера како би се смањити утицај напада и спречити даље инфекције, посебно међу корисницима Chrome-а и Edge-а у Шпанији и остатку Европе.
Први корак је да се изврши потпуна ревизија проширења Ови додаци су инсталирани на свим прегледачима. Препоручљиво је да их прегледате један по један и деинсталирате све додатке који нису препознати, не користе се редовно или не потичу од поузданог програмера. У случају сумње, најбоље је да их уклоните и поново инсталирате само од званичног извора добављача ако је то апсолутно неопходно.
Такође је важно проверити да ли је прегледач ажурирано на најновију доступну верзијуИ Гугл и Мајкрософт су укључивали закрпе како би блокирали неке од техника које користи ДаркСпектр, тако да најновије верзије укључују специфична побољшања у откривању сумњивог понашања и у управљању дозволама за екстензије.
Што се тиче онлајн налога, препоручује се промена лозинке за критичне сервисе (е-пошта, онлајн банкарство, друштвене мреже, корпоративни алати) ако постоји било каква сумња да је коришћено компромитоване екстензије. Препоручљиво је искористити ову прилику да користите јединствене и јаке лозинке за сваку услугу, идеално уз помоћ менаџера лозинки.
Штавише, стручњаци инсистирају на активирању двофакторска аутентификација (2ФА) кад год је то могуће. Овај механизам додаје додатни слој заштите, тако да чак и ако нападач добије лозинку, биће му много теже да приступи налогу без привременог кода или другог елемента за верификацију.
Коначно, за организације које се у великој мери ослањају на платформе попут Zoom-а, Teams-а или Google Meet-а, препоручује се имплементација периодични прегледи инсталираних проширења у корпоративним прегледачима, имплементирати безбедносне политике који ограничавају инсталирање неовлашћених додатака и обучавају запослене да откривају потенцијалне преваре, како у екстензијама, тако и у имејловима или линковима који могу пратити сличне кампање.
Све што је откривено о DarkSpectre-у и његовим кампањама ShadyPanda, GhostPoster и Zoom Stealer одражава степен у којем Проширења прегледача су постала приоритетна мета За сајбер криминалце, комбинација поверења у званичне продавнице, корисне функције и манипулисане рецензије омогућила им је да годинама одржавају тихи напад са огромним утицајем на појединачне кориснике и компаније. Ово нас тера да преиспитамо како инсталирамо и управљамо овим додацима у нашем свакодневном дигиталном животу.