Упозорење о кампањи злонамерних екстензија у Chrome-у, Firefox-у и Edge-у

  • GhostPoster дистрибуира злонамерне екстензије у Chrome-у, Firefox-у и Edge-у са преко 840.000 инсталација.
  • Злонамерни код је скривен коришћењем стеганографије у PNG сликама које се користе као иконе екстензија.
  • Екстензије шпијунирају активности корисника, краду податке и могу отворити задња врата за даљинско управљање.
  • Група Darkspectre стоји иза GhostPoster-а и претходних кампања као што су ShadyPanda и The Zoom Stealer.

Злонамерна проширења прегледача

Проширења прегледача постала су свакодневни алат за милионе корисника који желе да побољшају своје искуство у Chrome-у, Firefox-у или Edge-у . Она могу да преводе веб странице, блокирају огласе, управљају лозинкама или убрзавају прегледање, а генерално се инсталирају уз само неколико кликова из званичних продавница апликација. Управо због ове погодности, многи људи ретко проверавају ко стоји иза сваког додатка или које дозволе захтева.

Овај пропуст отвара врата сајбер криминалцима да користе екстензије као тихи канал за шпијунирање и крађу података . Недавна кампања, названа GhostPoster, јасно је показала колико је овај вектор опасан: лажне екстензије се интегришу као да су легитимне, функционишу наизглед нормално и могу остати активне годинама без изазивања сумње док прате активност корисника.

Шта је кампања GhostPoster и зашто је забрињавајућа?

Кампања злонамерног софтвера у екстензијама

Истраге неколико фирми за сајбер безбедност, укључујући KOI и LayerX , откриле су операцију великих размера која је искоришћавала званичне продавнице екстензија за Mozilla Firefox, Google Chrome и Microsoft Edge. У оквиру кампање GhostPoster, идентификоване су десетине додатака, који заједно прелазе 840.000 инсталација широм света – бројка која илуструје размере проблема.

Ова злонамерна проширења се маскирају као свакодневни алати: преводиоци страница, блокатори огласа, наводне VPN мреже или услужни програми за управљање преузимањима. Једном инсталирани, раде у позадини, прате активност прегледача жртве, приступају подацима прегледања и, у неким случајевима, омогућавају задња врата која омогућавају даљинско управљање рачунаром.

Посебно је забрињавајуће то што су многа од ових проширења већ дуго доступна у званичним каталозима, што значи да су прошла филтере за преглед Chrome веб продавнице, Firefox додатака и Edge продавнице . Према објављеним анализама, нека су оперативна од 2020. године, што омогућава кампањи да остане стабилно активна и без већих прекида.

У оквиру GhostPoster-а, стручњаци су такође идентификовали напреднију и избегавајућу варијанту која је сама по себи постигла преко 3.800 инсталација. Ова грана се истиче по својој способности да заобиђе контроле и уклопи се са наизглед легитимним екстензијама, што корисницима додатно отежава да схвате да нешто није у реду.

Како функционишу злонамерне екстензије које стоје иза GhostPoster-а

GhostPoster у Chrome-у, Firefox-у и Edge-у

Екстензије прегледача, било да су за Chrome, Firefox или Edge, дубоко су интегрисане са софтвером и могу да читају и мењају садржај веб страница , приступају колачићима и историји прегледања, а у неким случајевима и да комуницирају са оперативним системом. Када је екстензија добро дизајнирана, све ово служи за пружање корисних функција; када је злонамерна, исти тај приступ постаје прецизно оружје за нападаче.

У случају GhostPoster-а, кључ лежи у пажљивом скривању злонамерне компоненте. Истраге указују да они који су одговорни за кампању крију део JavaScript кода унутар PNG слике иконе екстензије . Ова техника, позната као стеганографија, омогућава камуфлажу информација у наизглед безопасним датотекама, тако да је на први поглед видљив само обичан лого, али унутра се налази код који ће касније бити извршен.

Овај скривени код се активира након инсталирања екстензије и шпијунира активности корисника у реалном времену . Може да бележи које странице се посећују, који обрасци се попуњавају и које услуге се користе, као и да пресретне осетљиве информације као што су акредитиви или токени сесије. У неким случајевима, такође преузима додатне модуле који на крају отварају задња врата на погођеном рачунару , дајући нападачима могућност да се повежу даљински.

Коришћењем стеганографије, сајбер криминалци могу учинити да злонамерна компонента остане релативно неоткривена током аутоматизованог скенирања складишта екстензија. Системи за анализу обично проверавају видљиви код и декларисано понашање , али можда неће успети да открију да је права срж напада скривена унутар једноставне слике. Овај приступ повећава потешкоће платформама које покушавају да обуздају дистрибуцију лажних додатака.

Штавише, додаци повезани са GhostPoster-ом веома подсећају на функције легитимних алата за које тврде да личе. Они нуде, на пример, превод страница или основно блокирање огласа, појачавајући осећај нормалности. Док корисник верује да користи корисно проширење, у позадини се генерише стални ток информација ка серверима које контролише нападач.

Улога KOI-ја и LayerX-а у откривању кампање

Откривање GhostPoster-а није се догодило преко ноћи. Током децембра, аналитичари безбедносне фирме KOI открили су почетну групу од 17 злонамерних екстензија објављених у званичној продавници Mozilla Firefox-а. Све су циљале кориснике који траже уобичајене услужне програме и заједно су имале преко 50.000 преузимања.

Убрзо након тога, фирма за сајбер безбедност LayerX наставила је истрагу и пронашла још један пакет од 17 сличних додатака дистрибуираних путем каталога Microsoft Edge и Google Chrome. Са овим новим детекцијама, укупан број инсталација повезаних са GhostPoster-ом скочио је на преко 840.000 у три прегледача, што указује на кампању са значајним глобалним утицајем.

Објављени извештаји детаљно наводе да сва ова проширења деле веома сличне обрасце понашања и техничке структуре, што доводи до закључка да су део исте координисане шеме. Међу идентификованим циљевима били су праћење активности прегледања у реалном времену, масовно прикупљање података и тихо увођење задњих врата у уређаје.

Током анализе, KOI и LayerX су нагласили да операција GhostPoster није изолован инцидент, већ доказ континуиране стратегије током неколико година за искоришћавање екосистема екстензија прегледача. Истраживачи истичу да је комбинација великог броја инсталација и касног откривања омогућила нападачима да одржавају своје кампање са довољно простора за маневрисање.

Према речима стручњака, сами произвођачи прегледача се суочавају са сложеним задатком: откривањем злонамерних алата који имитирају популарне сервисе . Иако постоје аутоматизоване контроле и процеси прегледа, искуство показује да они нису увек довољни да зауставе екстензије које користе напредне тактике прикривања попут оних које се виде у GhostPoster-у.

Ко стоји иза тога: група Darkspectre и њихове претходне кампање

Истрага указује на добро познатог актера у области сајбер безбедности: Darkspectre . Ова група годинама користи екстензије прегледача за дистрибуцију злонамерног софтвера и заслужна је за претходне операције као што су ShadyPanda и The Zoom Stealer, које деле техничке ресурсе и инфраструктуру са GhostPoster-ом.

Према прикупљеним подацима, Darkspectre је временом усавршавао своју тактику. Претходне кампање су већ показале посебно интересовање за инфилтрацију кроз наизглед поуздане канале , као што су званичне продавнице додатне опреме. GhostPoster би, у том смислу, био еволуција стратегије која тежи да максимизира досег без одмахг изазивања упозорења.

LayerX објашњава да им је праћење инфраструктуре која се користи у GhostPoster-у, ShadyPanda-и и The Zoom Stealer-у омогућило да документују техничку еволуцију ових претњи . Истраживачи су посматрали како се домени, сервери и фрагменти кода поново користе у различитим нападима, прилагођавајући алате безбедносним мерама које имплементирају платформе.

Једно од највећих забрињавајућих питања за безбедносне фирме је то што су нека проширења повезана са Darkspectre-ом остала активна од 2020. године, а да нису откривена. Ова упорност истиче и софистицираност нападача и ограничења аутоматизованих система за скенирање, који нису увек у стању да идентификују злонамерне обрасце када су скривени у необичним компонентама, као што су графичке иконе.

Извештаји такође указују да се, са оперативне тачке гледишта, GhostPoster ослања на веома софистициране технике избегавања . То укључује одложено учитавање компоненти, активацију само под одређеним условима навигације и коришћење дискретне комуникације са командним и контролним серверима. Све ово помаже у смањењу буке и што дужем остајању ван радара.

Екстензије, све чешћи вектор напада

Поред GhostPoster-а, стручњаци већ дуго упозоравају да су екстензије за прегледаче стална мета сајбер криминалаца . Њихова популарност и поверење које уливају, наводно долазећи из званичних продавница, чине их идеалним каналом за уношење злонамерног софтвера, а да корисник ништа не посумња.

У многим случајевима, жртве преузимају ове додатке јер обећавају атрактивне и бесплатне функције : уклањање наметљивих огласа, побољшање приватности, убрзавање прегледача или аутоматизацију понављајућих задатака. Проблем је у томе што, када се дозволе одобре, екстензија може приступити значајној количини информација без потребе за поновним тражењем ауторизације.

Кампање попут GhostPoster-а показују да чак и када екстензија испуни нека од својих обећања, она може да обавља скривене активности . Другим речима, додатак може да блокира огласе или нормално преводи странице, али истовремено да прикупља податке о прегледању, пресрета акредитиве или комуницира са спољним серверима ради преузимања нових инструкција.

Употреба техника као што су стеганографија слика или извршавање замаскираног кода знатно компликује задатак анализе. Традиционални безбедносни системи имају тенденцију да траже познате обрасце , али када је злонамерни код скривен у графичким датотекама или дистрибуиран у малим деловима међу различитим компонентама, идентификација постаје много тежа.

Овај сценарио приморава и програмере прегледача и продавнице екстензија да ојачају своје механизме верификације . Стручњаци истичу да ће бити неопходно комбиновати детаљнију аутоматизовану анализу, ручне ревизије и пажљивије праћење стварног понашања екстензија након објављивања, посебно оних које постигну велики број инсталација у кратком периоду.

Утицај на кориснике у Европи и основне препоруке

Кампања GhostPoster има глобални домет, али такође утиче на кориснике у Шпанији и остатку Европе , где Chrome, Firefox и Edge чине скоро сву употребу прегледача у кућном и професионалном окружењу. Свако ко је инсталирао екстензије за превод, блокаторе огласа или VPN-ове последњих година могао је бити изложен ако је додатак био на листи злонамерних.

Европске власти и тимови за реаговање користе извештаје компанија попут KOI и LayerX како би ажурирали своја упозорења и прописе о сајбер безбедности . Општа препорука је да се редовно прегледају инсталирана проширења и деинсталирају она која се више не користе или чије је порекло нејасно. Није неуобичајено да се нагомилају додаци који су једном коришћени, а затим заборављени, али који и даље имају приступ прегледачу.

Да би се смањили ризици, стручњаци саветују давање приоритета екстензијама које су развиле реномиране компаније , проверавање оцена корисника и броја корисника и опрез према решењима која обећавају превише функција у једном пакету. Такође се препоручује да се прегледају дозволе које се траже пре инсталације, посебно када додатак тражи потпун приступ свим подацима прегледања, а да то није апсолутно неопходно.

У пословном свету, где прегледање често подразумева приступ осетљивим информацијама и интерним услугама, европске организације примењују посебне политике за контролу које се екстензије могу користити на корпоративним рачунарима . Уобичајене мере укључују креирање белих листа дозвољених додатака, централизовано праћење и коришћење безбедносних решења која могу да прате активност прегледача.

За појединачне кориснике који сумњају да су инсталирали потенцијално злонамерно проширење, стручњаци препоручују уклањање додатка, покретање скенирања поузданим антивирусним програмом и, ако сумње и даље постоје, консултовање стручњака за сајбер безбедност. У сложеним кампањама попут GhostPoster-а, само деинсталирање проширења можда неће бити довољно ако је на систему инсталиран додатни злонамерни софтвер.

Случај GhostPoster истиче ризике слепог поверења у званичне продавнице екстензија . Иако оне остају најбезбеднији канал против преузимања са непознатих веб локација, искуство показује да нису непогрешиве и да се нападачи могу прилагодити њиховим безбедносним мерама. Комбинација критичнијег понашања корисника, ригорознијих процеса прегледа и континуираног праћења од стране безбедносних компанија биће кључна за спречавање сличних кампања у будућности.

Масовни сајбер напад на Chrome и Edge
Повезани чланак:
Упозорење о масовном сајбер нападу путем екстензија у Chrome-у и Edge-у

Додај као жељени извор на Гуглу