Откриването на зловреден софтуер в ModHeader води до премахване от Chrome и Edge

Разширение за браузър, на което се доверяват над 1,6 милиона потребители, беше премахнато от Chrome Web Store и добавките за Microsoft Edge, след като изследователи по сигурността откриха, че то тайно е пакетирано с шпионски софтуер. ModHeader – популярен инструмент, използван от разработчици за редактиране на HTTP заявки и заглавни полета на отговори – беше маркиран от Google като зловреден софтуер във версия 7.0.18. Microsoft последва примера, като премахна разширението от Edge на 3 юли. Откритието, подробно описано в обратен инженерен анализ от изследователи, които разгледаха кода на разширението, показва как един легитимен, дългогодишно доверен инструмент може да бъде превърнат в скрит механизъм за събиране на данни, без повечето потребители изобщо да забележат.

Това не беше случай на очевидно фалшиво разширение, което подвежда хората да го инсталират. ModHeader имаше години история, голяма потребителска база и реална употреба за уеб разработчици и QA тестери, които трябваше да променят заглавни полета за целите на тестването. Именно тази легитимност направи скрития код във версия 7.0.18 толкова обезпокоителен.

Какво откри анализът в кода

Според анализа, зловредната функционалност не е била активна по подразбиране. Вместо това, изследователите са разкрили нещо, описвано като „спящ събирач“ – скрит модул, създаден да криптира и качва списък с посетени домейни, способен да проследява до 1000 сайта на засегнат браузър. Вместо да се задейства веднага след инсталирането, кодът стоял неактивен, чакайки условие за задействане, преди да започне да събира данни за сърфиране и да ги изпраща в криптиран вид.

Тази „спяща“ активност е забележителен дизайнерски избор. Зловреден софтуер, който остава тих, е по-труден за улавяне от автоматизираните скенери на магазините, по-труден за забелязване при повърхностни прегледи на кода и по-труден за обикновения потребител да го усети чрез ежедневното поведение на браузъра. Това също предполага ниво на преднамерено планиране, а не небрежна грешка. Скритият код според съобщенията е имал формата на скрит SDK, вграден в иначе нормалното, работещо разширение, което означава, че ModHeader все още функционирал точно както е рекламиран за редактиране на заглавни полета, докато шпионският компонент стоял отдолу, криптиран и извън полезрението.

Защо доверен инструмент за разработчици е високоценна цел

Разширения като ModHeader са привлекателни цели именно заради това кой ги използва. Редакторите на заглавни полета са често срещани сред разработчици, QA инженери и технически ориентирани потребители – хора, които често имат повишени разрешения, достъп до вътрешни инструменти или модели на сърфиране, свързани с корпоративни и развойни среди. Инструмент за събиране на домейни, вграден в широко инсталирана помощна програма за разработчици, може тихо да изгради картина на вътрешни инструменти, тестови среди и услуги на трети страни, на които дадена организация разчита – и всичко това без да задейства типични антивирусни или крайни точкови сигнали, тъй като самото разширение беше подписано, разпространявано чрез официалните магазини и имаше дълга история на легитимна употреба.

Този случай също така подчертава структурна слабост в начина, по който се доверяваме на разширенията за браузър. Chrome и Edge разчитат на комбинация от автоматизиран преглед и репутационни сигнали, когато одобряват актуализации на разширения. Разширение с 1,6 милиона инсталации и години чиста история носи имплицитен рейтинг на доверие, който новите актуализации могат тихо да експлоатират, особено когато зловредната функционалност е криптирана и „спяща“, а не непосредствено наблюдаема.

Какво означава това за вас

Ако имате инсталиран ModHeader, особено версия 7.0.18, най-пряката стъпка е да го премахнете от браузъра си и да изчистите свързаното хранилище на браузъра, тъй като спящият код може вече да е присъствал, дори и още да не се е активирал. Отвъд това конкретно разширение, по-общият урок е за хигиената на разширенията като цяло. Разширенията за браузър работят със значителен достъп до това, което сърфирате, а популярността или дългата история на инсталации не са гаранция за постоянна безопасност, тъй като всяко разширение може да бъде актуализирано с нов код по всяко време.

Няколко навика намаляват излагането на този вид риск. Периодично одитирайте инсталираните разширения и премахвайте тези, които вече не използвате активно. Обръщайте внимание на промените в разрешенията след актуализации, тъй като редактор на заглавни полета, който изисква широк нов достъп, заслужава внимателно разглеждане. Предпочитайте разширения, които се поддържат активно и, където е възможно, са с отворен код, така че промените в кода да са видими за външни рецензенти, вместо скрити в компилиран или обфусциран пакет.

Основни изводи

Случаят със зловредния софтуер в ModHeader е напомняне, че доверието в разширенията за браузър трябва да се третира като непрекъснато, а не еднократно. Едно разширение може да бъде безопасно с години и след това тихо да се промени. Ако използвате ModHeader, деинсталирайте го и проверете за конкретната маркирана версия. По-общо, прегледайте инсталираните си разширения сега, премахнете ненужните и следете официалните известия от магазините на Google и Microsoft, тъй като и двете компании реагираха бързо, след като скритият шпионски компонент беше идентифициран. Да сте в течение с премахвания като това е един от най-простите начини да запазите браузъра си и данните си под собствен контрол.