Предупреждение за мащабна кибератака чрез разширения в Chrome и Edge

  • Близо 300 злонамерени разширения успяха да проникнат в Chrome, Edge, Firefox и Opera в продължение на седем години.
  • Твърди се, че групата DarkSpectre е откраднала данни от 8,8 милиона потребители и е манипулирала онлайн покупки и видеоконферентни сесии.
  • Кампаниите ShadyPanda, GhostPoster и Zoom Stealer използваха усъвършенствани техники като стеганография и проникване в Zoom, Teams и Google Meet.
  • Експертите препоръчват проверка на разширенията, актуализиране на браузърите, промяна на паролите и активиране на двуетапно удостоверяване.

Мащабна кибератака срещу Chrome и Edge

За повече от седем години поредМащабна киберпрестъпна операция успя да проникне в основните браузъри на пазара, включително Google Chrome и Microsoft Edge, чрез на пръв поглед безобидни разширения. Обхватът на атаката е толкова голям, че се смята, че поне 8,8 милиона потребители Хора по целия свят може да са били засегнати, много от тях в Европа и Испания.

Разследването, водено от специалисти по киберсигурност, като например фирмата Кой.ай, разкри силно организирана престъпна мрежа, наречена ТъменПризраккойто твърди, че е използвал доверието в официалните магазини за разширения, за да разпространява зловреден софтуер. Най-тревожният аспект е, че Повечето от засегнатите не са имали никакви подозрения. че техните банкови данни, идентификационни данни или корпоративна информация са били записвани във фонов режим.

Тиха атака, която използва разширения на Chrome и Edge

Според данни, разкрити от изследователи, DarkSpectre е изградил сложна инфраструктура за публикуване и поддръжка близо 300 злонамерени разширения в официалните магазини на Chrome, Edge, Firefox и Opera. Много от тези разширения бяха представени като ежедневни помощни програми: от мениджъри на раздели и преводачи до рекламни блокери или инструменти за подобряване на производителността.

Номерът беше първоначално да се предложат легитимни функции, като по този начин се получат изтегляния и добра репутация, базирана на... изкуствено генерирани положителни отзиви и оценкиСлед като разширенията достигнаха до значителен брой потребители, нападателите наложиха скрити актуализации който е включил злонамерения код, без потребителят да забележи някакви очевидни промени в работата.

В случай на браузъри, базирани на Chromium, като например Google Chrome и Microsoft EdgeБеше открита мрежа от разширения, подобни на троянски кон, маскирани като инструменти за персонализиране или блокери на реклами. Идентифицирана е поне една фаза на атаката. 30 особено популярни разширения способни да крадат банкови данни, пароли за социални медии и данни за автоматично попълване на формуляри, изпращайки цялата тази информация в реално време до сървъри под контрола на киберпрестъпниците.

В допълнение към кражбата на данни, няколко от тези разширения включваха функции на инжектиране на реклами и пренасочване на търсенетоТова позволи показването на натрапчиви реклами, пренасочване на потребителите към фишинг сайтове и умножаване на възможностите за измами, включително представяне за банкови страници или платежни услуги, широко използвани в Испания и останалата част от Европа.

Повече от 8,8 милиона жертви и три големи координирани кампании

Мащабът на атаката е отразен в данните, с които разполагат разузнавателните служби и компаниите за киберсигурност: смята се, че 8,8 милиони потребители Те са били повлияни по целия свят от различните кампании, свързани с DarkSpectre. За да постигне това, групата е поддържала три различни линии на атака, известен като ShadyPanda, GhostPoster и Zoom Stealer.

кампания ШейдиПанда Беше най-агресивният по отношение на обема. Чрез повече от 100 злонамерени разширения, насочена предимно към манипулиране на трафика от електронната търговия, би компрометирала данните на приблизително 5,6 милиона потребителиСлед като скритите функции бъдат активирани, тези разширения биха могли да променят връзки в портали за пазаруване, да пренасочват плащания към измамни страници или да инжектират допълнителен код, за да продължат да проследяват потребителската активност.

Експертите посочват, че тези маневри са засегнали онлайн магазините и широко използваните платежни услуги в Европейския съюз, отваряйки вратата към трансгранични финансови измами и потенциални проблеми с регулаторното съответствие за платформи, които не са открили манипулиране на трафика навреме.

Втората голяма офанзива, наречена GhostPosterОсновната му цел бяха браузърите Firefox и Operaкойто имаше малко по-малко строги контроли за сигурност от Chrome и Edge. В този случай диференциращият фактор беше използването на стеганографияНападателите са скрили зловреден JavaScript код във PNG файлове с изображения, което им е позволило да изпълняват отдалечени инструкции и да изтеглят нови модули за зловреден софтуер, без да предизвикват подозрение.

Един от най-ярките примери беше клонирането на разширение на Google Преводач за Operaкоето на пръв поглед изглеждаше легитимен инструмент. Зад кулисите обаче той инсталираше задна вратичка, използвайки вградена рамка Скрит, той деактивира защитата на браузъра срещу измами и установи връзка със сървъри, свързани преди това с други операции на DarkSpectre, създавайки постоянен канал за достъп до системата на жертвата.

Zoom Stealer: Скокът в шпионажа в корпоративните видео разговори

Третата фаза на атаката, идентифицирана като Крадец на зум, направи качествен скок, като се фокусира изцяло върху Бизнес средаДо края на 2025 г. изследователите са открили поне 18 специфични разширения насочени към платформи за видеоконферентна връзка като Zoom, Microsoft Teams и Google Meet, с очаквано въздействие върху 2,2 милиони потребители.

Тези разширения бяха рекламирани като идеални допълнения за работа от разстояние и дистанционни срещи: те обещаваха обобщаване на видеоклипове, запазване на интересни връзки, генериране на списъци с участници или генериране на автоматично обобщение на всяка сесия. Много привлекателен профил за испански и европейски компании, които са консолидирали хибридната и дистанционна работа през последните години.

След инсталирането им, инструментите започнаха да прихващане на критична информация от видео разговори: връзки за достъп, идентификатори на срещи, пароли за гости и в някои случаи споделено съдържание или метаданни, свързани с презентации и документи, обсъждани по време на сесиите.

С тези данни нападателите са имали достъп до частни срещи, много от които на високо ниво, и са създавали хранилища на професионално и търговско разузнаване с огромна стратегическа стойност. Според консултираните източници, вътрешните комуникации относно бизнес планове, инвестиционни споразумения, пазарни стратегии и други въпроси, силно чувствителни към конкурентоспособността на участващите компании, са били компрометирани.

Успоредно с това, Zoom Stealer се възползва от широките разрешения, предоставени на разширенията, за да извършва извличане на идентификационни данни в реално времеТова включваше корпоративни идентификационни данни за вход, ключове за достъп до облачни инструменти и професионални профили, които след това биха могли да бъдат използвани повторно в целенасочени атаки, като например силно персонализирани фишинг кампании срещу служители на европейски организации.

Въздействие върху потребителите и компаниите в Европа и Испания

Случаят DarkSpectre подчерта до каква степен надеждната верига магазини за екстеншъни за коса Това може да се превърне в уязвимост за гражданите и организациите. Въпреки че атаката имаше глобален обхват, европейските власти и екипите за реагиране при инциденти в няколко страни, включително Испания, следят отблизо въздействието върху местните потребители.

За отделните потребители последствията се изразяват в тайно наблюдение над него онлайн активностВъзможна кражба на самоличност, неоторизирани такси за онлайн покупки и изтичане на лични данни, които биха могли да попаднат в тайни форуми. Много жертви дори няма да осъзнаят, че са били обект на атака, тъй като повечето разширения изглежда са функционирали нормално.

В корпоративната сфера ударът е още по-сериозен. Европейските компании, които базират голяма част от операциите си на облачни инструменти и видеоконферентна връзка, са изправени пред... рисковете от индустриален шпионажИзтичане на стратегически споразумения и разкриване на поверителна информация за клиенти, доставчици и партньори. Освен това, компаниите може да бъдат задължени да докладват за инциденти със сигурността съгласно разпоредби, като например Общ регламент за защита на данните (RGPD)поемайки отговорност за загуби, свързани с репутацията, и евентуални санкции.

Предварителните доклади показват, че престъпната мрежа може да е изградила автентични корпоративни хранилища за данни Тази информация се получава чрез лични разговори, документи, споделяни по време на срещи, и неоторизиран достъп до интранет мрежи или вътрешни услуги. Тя е изключително ценна за продажба на черни пазари, както и за кампании за изнудване или нелоялна конкуренция.

Европейските власти си сътрудничат с доставчици на технологии за подобряване на системите за откриване в салоните за екстеншъни за коса и за засилване на контрола върху използването на лични данни. Експертите обаче посочват, че никоя автоматизирана система не е безпогрешна и че последната линия на защита остава потребителят и неговите навици за сигурност.

Как да се защитите след мащабната кибератака срещу Chrome и Edge

Изправени пред такъв продължителен и сложен сценарий, експертите по киберсигурност препоръчват серия от незабавни мерки за... намали въздействието на атаката и предотвратяване на по-нататъшни инфекции, особено сред потребителите на Chrome и Edge в Испания и останалата част от Европа.

Първата стъпка е да се извърши пълен одит на разширенията Тези добавки са инсталирани във всички браузъри. Препоръчително е да ги прегледате една по една и да деинсталирате всички добавки, които не са разпознати, не се използват редовно или не са от надежден разработчик. В случай на съмнение е най-добре да ги премахнете и инсталирате отново само от официалния източник на доставчика, ако е абсолютно необходимо.

Също така е важно да проверите дали браузърът е актуализиран до последната налична версияКакто Google, така и Microsoft включват корекции, за да блокират някои от техниките, използвани от DarkSpectre, така че най-новите версии включват специфични подобрения в откриването на подозрително поведение и в управлението на разрешенията за разширения.

Що се отнася до онлайн акаунтите, препоръчително е да промените пароли за критични услуги (имейл, онлайн банкиране, социални медии, корпоративни инструменти), ако има съмнение за използване на компрометирано разширение. Препоръчително е да се възползвате от тази възможност, за да използвате уникални и силни пароли за всяка услуга, в идеалния случай с помощта на мениджър на пароли.

Освен това, специалистите настояват за активирането на двуфакторно удостоверяване (2FA) винаги когато е възможно. Този механизъм добавя допълнителен слой защита, така че дори ако нападателят получи парола, ще му бъде много по-трудно да получи достъп до акаунта без временния код или втория елемент за проверка.

И накрая, за организации, които разчитат в голяма степен на платформи като Zoom, Teams или Google Meet, се препоръчва да внедрят периодични проверки на инсталираните разширения в корпоративните браузъри, внедряване на политики за сигурност които ограничават инсталирането на неоторизирани добавки и обучават служителите да откриват потенциални измами, както в разширения, така и в имейли или връзки, които могат да придружават подобни кампании.

Всичко, което беше открито за DarkSpectre и неговите кампании ShadyPanda, GhostPoster и Zoom Stealer, отразява степента, до която Разширенията на браузъра са се превърнали в приоритетна цел За киберпрестъпниците, комбинацията от доверие в официалните магазини, полезни функции и манипулирани отзиви им позволява да поддържат тиха атака в продължение на години с огромно въздействие върху отделните потребители и компаниите. Това ни принуждава да преосмислим как инсталираме и управляваме тези добавки в ежедневието си в дигиталния живот.

Как да добавите VPN разширения към Google Chrome
Свързана статия:
Как да добавите VPN разширения към Google Chrome

Добавяне като предпочитан източник