Какво правеха злонамерените разширения
Изследователи по сигурността разкриха координирана рамка за зловреден софтуер, скрита в множество разширения за браузъри, достъпни за Google Chrome и Microsoft Edge. Вместо да извършва едно единствено злонамерено действие, рамката работеше на модулен принцип, което означава, че атакуващите можеха дистанционно да разгръщат различни възможности в зависимост от това какво искат да извлекат от машината на жертвата.
Според констатациите, рамката за зловреден софтуер е била способна да краде криптовалута, да събира чувствителни лични данни и тихо да копира историята на браузъра. Тя също така инжектираше така наречените ClickFix примамки — техника за социално инженерство, която подвежда потребителите да поставят злонамерени команди в системата си или да изпълняват скриптове под претекст за отстраняване на технически проблем. Комбинирани, тези възможности даваха на атакуващите гъвкав инструментариум: финансови кражби чрез крипто портфейли, наблюдение чрез история и регистриране на данни, както и допълнителни компрометирания чрез ClickFix измами.
Това прави откритието забележително. Не беше едно нечестно разширение с една лоша функция. Беше инфраструктура, проектирана да бъде актуализирана и пренасочвана, което означава, че същите разширения са могли да бъдат използвани за различни атаки с течение на времето, без потребителите изобщо да забележат промяна в поведението.
Защо проверките в Chrome Web Store продължават да пропускат тези заплахи
Пазарите за разширения на браузъри са изправени пред постоянен проблем: злонамерен код често се въвежда или активира след като разширението вече е преминало преглед и е спечелило доверието на потребителите. Едно разширение може да функционира точно както е рекламирано при пускането си, само за да получи по-късно актуализация, която тихо добавя модули за кражба на данни. Тъй като разширенията обикновено искат широки разрешения предварително (например, да четат и променят данни на уебсайтове, които посещавате), потребителите имат малка видимост за това какво всъщност прави едно разширение след инсталацията.
Този инцидент не е изолиран случай. Chrome и Edge и двете са се сблъсквали с подобни проблеми преди. В един широко отразен случай, разширение за браузър, на което се доверяват повече от 1,6 милиона потребители, беше премахнато, след като изследователи откриха, че е打包 със шпионски софтуер. В друг случай, атакуващи създадоха фалшива версия на популярен инструмент за почистване, който тихо кърпеше Chrome, за да позволи шпиониране. Моделът е последователен: познатостта и инсталираната потребителска база се превръщат в повърхността за атака, а не самата уязвимост.
Какво означава това за вас: Проверка и премахване на рискови разширения
Ако използвате Chrome или Edge, тази новина е напомняне да се отнасяте към разширенията за браузър със същата бдителност, която бихте приложили към всякакъв софтуер с достъп до вашите акаунти и финансови инструменти. Няколко практически стъпки могат значително да намалят вашата експозиция.
Започнете, като отворите мениджъра на разширенията в браузъра си и прегледате всеки инсталиран елемент, не само тези, които си спомняте, че сте добавили. Попитайте се дали все още използвате всяко едно и дали наистина се нуждае от разрешенията, които са му предоставени. Разширенията, които искат достъп до „четене и промяна на всички ваши данни на всички уебсайтове", заслужават особено внимание, особено ако не са актуализирани наскоро или ако информацията за разработчика изглежда неясна или непозната.
Ако имате инсталирани разширения за криптовалутни портфейли, проверете активността на портфейла си и историята на транзакциите за нещо неоторизирано. Помислете за прехвърляне на значителни крипто активи към хардуерни портфейли, които никога не излагат частни ключове на софтуер, базиран в браузъра. И ако наскоро сте следвали някаква подкана, която ви кара да поставите команда в терминал или да изпълните скрипт, за да „поправите" проблем с браузъра, третирайте това като червен флаг, а не като стъпка за отстраняване на неизправности, тъй като това поведение отразява ClickFix техниката, описана в тази кампания.
Наслояване на защитите ви: Мениджъри на пароли, хигиена на разширенията и използване на VPN
Нито един инструмент не елиминира риска, породен от злонамерени разширения, но наслоените защити правят реална разлика. Реномиран мениджър на пароли, като Dashlane, може да ограничи щетите, ако идентификационни данни бъдат изложени, като съхранява уникални, силни пароли за всеки сайт и ви предупреждава за компрометирани влизания, вместо да разчита на пароли, запазени в браузъра, до които злонамерени разширения потенциално могат да получат достъп.
Освен това, добрата хигиена на разширенията е по-важна от всеки отделен продукт за сигурност. Инсталирайте разширения само от разработчици, които разпознавате, преглеждайте разрешенията преди да приемете актуализации и периодично премахвайте всичко, което вече не използвате. VPN няма да спре злонамерено разширение да чете данни в браузъра ви, но добавя слой на защита за мрежовия ви трафик и може да помогне за прикриване на активността ви от по-широко проследяване, което е полезно като част от по-широка стратегия за поверителност, а не като самостоятелно решение.
Основни изводи
Откриването на рамка за зловреден софтуер, работеща чрез разширения за Chrome и Edge, подчертава повтаряща се тема в сигурността на браузърите: доверието в едно разширение днес не гарантира безопасност утре. Кампаниите за кражба на крипто чрез злонамерени разширения за Chrome успяват точно защото актуализациите могат тихо да въвеждат нови възможности дълго след инсталацията.
Отделете няколко минути тази седмица, за да одитирате инсталираните си разширения, премахнете всичко ненужно и проверете активността на крипто портфейла си за аномалии. Комбинирайте този навик с мениджър на пароли и общ скептицизъм към всяка подкана, която ви кара да изпълнявате непознати команди. Тези малки, последователни стъпки са далеч по-ефективни от реагирането едва след като щетите са нанесени.




