Hvad de ondsindede udvidelser lavede
Sikkerhedsforskere har afdækket et koordineret malware-rammeværk gemt inde i flere browserudvidelser, der er tilgængelige for Google Chrome og Microsoft Edge. I stedet for at udføre en enkelt ondsindet handling, fungerede rammeværket i moduler, hvilket betyder, at angriberne kunne udrulle forskellige kapaciteter eksternt, afhængigt af hvad de ønskede at udtrække fra et offers maskine.
Ifølge resultaterne var malware-rammeværket i stand til at stjæle kryptovaluta, høste følsomme personlige data og stille og roligt kopiere browserhistorik. Det injicerede også såkaldte ClickFix-lokkemad, en social manipulationsteknik, der narrer brugere til at indsætte ondsindede kommandoer i deres system eller køre scripts under dække af at løse et teknisk problem. Tilsammen gav disse kapaciteter angriberne et fleksibelt værktøjssæt: økonomisk tyveri gennem kryptopunge, overvågning gennem historik- og datalogning samt yderligere kompromittering gennem ClickFix-lignende bedrag.
Det er dette, der gør opdagelsen bemærkelsesværdig. Det var ikke en enkelt useriøs udvidelse med én dårlig funktion. Det var infrastruktur designet til at blive opdateret og genbrugt, hvilket betyder, at de samme udvidelser kunne have været brugt til forskellige angreb over tid, uden at brugerne nogensinde bemærkede en ændring i adfærd.
Hvorfor Chrome Webshops screening bliver ved med at overse disse trusler
Markedspladser for browserudvidelser står over for et vedvarende problem: Ondsindet kode introduceres eller aktiveres ofte efter, at en udvidelse allerede har passeret gennemgang og opnået brugernes tillid. En udvidelse kan fungere præcis som annonceret ved lanceringen, men senere modtage en opdatering, der stille og roligt tilføjer moduler til datatyveri. Fordi udvidelser typisk anmoder om brede tilladelser på forhånd (for eksempel til at læse og ændre data på de websteder, du besøger), har brugerne ringe indsigt i, hvad en udvidelse faktisk laver efter installation.
Denne hændelse er ikke et isoleret tilfælde. Chrome og Edge har begge håndteret lignende problemer før. I et bredt dækket tilfælde blev en browserudvidelse, som mere end 1,6 millioner brugere stolede på, trukket tilbage, efter at forskere opdagede, at den var bundtet med spyware. I et andet tilfælde byggede angribere en forfalsket version af et populært oprydningsværktøj, der stille og roligt patchede Chrome for at muliggøre spionage. Mønstret er konsistent: Genkendelighed og en installeret brugerbase bliver angrebsfladen, ikke selve sårbarheden.
Hvad dette betyder for dig: Tjek og fjern risikable udvidelser
Hvis du bruger Chrome eller Edge, er denne nyhed en påmindelse om at behandle browserudvidelser med samme skepsis, som du ville anvende på enhver software med adgang til dine konti og finansielle værktøjer. Et par praktiske skridt kan reducere din eksponering markant.
Start med at åbne din browsers udvidelsesmanager og gennemgå hvert eneste installerede element, ikke kun dem, du husker at have tilføjet. Spørg dig selv, om du stadig bruger hver enkelt, og om den reelt har brug for de tilladelser, den har fået. Udvidelser, der anmoder om adgang til at "læse og ændre alle dine data på alle websteder", fortjener særlig opmærksomhed, især hvis de ikke er blevet opdateret for nylig, eller hvis deres udvikleroplysninger virker vage eller ukendte.
Hvis du har kryptovaluta-pung-browserudvidelser installeret, så tjek din pungaktivitet og transaktionshistorik for noget uautoriseret. Overvej at flytte betydelige kryptobeholdninger til hardwarepunge, der aldrig udsætter private nøgler for browserbaseret software. Og hvis du for nylig har fulgt en prompt, der bad dig om at indsætte en kommando i en terminal eller køre et script for at "fikse" et browserproblem, så behandl det som et rødt flag snarere end et fejlfindingstrin, da den adfærd afspejler ClickFix-teknikken beskrevet i denne kampagne.
Lag dine forsvar: Adgangskodeadministratorer, udvidelseshygiejne og VPN-brug
Intet enkelt værktøj eliminerer risikoen fra ondsindede udvidelser, men lagdelte forsvar gør en reel forskel. En anerkendt adgangskodeadministrator, såsom Dashlane, kan begrænse skaden, hvis legitimationsoplysninger eksponeres, ved at gemme unikke, stærke adgangskoder pr. websted og advare dig om kompromitterede logins i stedet for at stole på browser-gemte adgangskoder, som ondsindede udvidelser potentielt kan få adgang til.
Ud over det betyder god udvidelseshygiejne mere end noget enkelt sikkerhedsprodukt. Installer kun udvidelser fra udviklere, du genkender, gennemgå tilladelser, før du accepterer opdateringer, og beskær jævnligt alt, du ikke længere bruger. En VPN stopper ikke en ondsindet udvidelse i at læse data i din browser, men den tilføjer et beskyttelseslag til din netværkstrafik og kan hjælpe med at maskere din aktivitet fra bredere sporing, hvilket er nyttigt som en del af en bredere privatlivsstrategi snarere end en selvstændig løsning.
Vigtigste pointer
Opdagelsen af et malware-rammeværk, der opererer gennem Chrome- og Edge-udvidelser, understreger et tilbagevendende tema i browsersikkerhed: Tillid til en udvidelse i dag garanterer ikke sikkerhed i morgen. Ondsindede Chrome-udvidelser med kryptotyveri-kampagner lykkes netop, fordi opdateringer stille og roligt kan introducere nye kapaciteter længe efter installation.
Brug et par minutter denne uge på at revidere dine installerede udvidelser, fjern alt unødvendigt, og tjek din kryptopungaktivitet for uregelmæssigheder. Kombiner den vane med en adgangskodeadministrator og en generel skepsis over for enhver prompt, der beder dig om at køre ukendte kommandoer. Disse små, konsistente skridt er langt mere effektive end at reagere først, når skaden allerede er sket.




