Η ανακάλυψη κακόβουλου λογισμικού ModHeader οδηγεί σε αφαίρεση από Chrome και Edge

Μια επέκταση προγράμματος περιήγησης που εμπιστεύονταν περισσότεροι από 1,6 εκατομμύρια χρήστες αφαιρέθηκε τόσο από το Chrome Web Store όσο και από τα πρόσθετα του Microsoft Edge, αφού ερευνητές ασφαλείας ανακάλυψαν ότι ήταν αθόρυβα συνδεδεμένη με λογισμικό υποκλοπής. Το ModHeader, ένα δημοφιλές εργαλείο που χρησιμοποιείται από προγραμματιστές για την επεξεργασία κεφαλίδων αιτημάτων και αποκρίσεων HTTP, επισημάνθηκε από την Google ως κακόβουλο λογισμικό στην έκδοση 7.0.18. Η Microsoft ακολούθησε αφαιρώντας την επέκταση από το Edge στις 3 Ιουλίου. Η ανακάλυψη, που περιγράφεται λεπτομερώς σε μια ανάλυση αντίστροφης μηχανικής από ερευνητές που εξέτασαν τον κώδικα της επέκτασης, δείχνει πώς ένα νόμιμο, μακροχρόνια αξιόπιστο εργαλείο μπορεί να μετατραπεί σε κρυφό μηχανισμό συλλογής δεδομένων, χωρίς οι περισσότεροι χρήστες να το αντιληφθούν ποτέ.

Αυτή δεν ήταν μια περίπτωση μιας προφανώς ψεύτικης επέκτασης που εξαπατούσε τους χρήστες να την εγκαταστήσουν. Το ModHeader είχε χρόνια ιστορίας, μεγάλη βάση εγκαταστάσεων και μια πραγματική περίπτωση χρήσης για προγραμματιστές ιστού και δοκιμαστές QA που χρειάζονταν να τροποποιούν κεφαλίδες για σκοπούς δοκιμών. Αυτή ακριβώς η νομιμότητα είναι που έκανε τον κρυφό κώδικα μέσα στην έκδοση 7.0.18 τόσο ανησυχητικό.

Τι αποκάλυψε η ανάλυση του κώδικα

Σύμφωνα με την ανάλυση, η κακόβουλη λειτουργικότητα δεν ήταν ενεργή από προεπιλογή. Αντίθετα, οι ερευνητές αποκάλυψαν αυτό που περιγράφεται ως αδρανής συλλέκτης, μια κρυφή ενότητα σχεδιασμένη να κρυπτογραφεί και να ανεβάζει μια λίστα επισκεπτόμενων τομέων, ικανή να παρακολουθεί έως 1.000 ιστότοπους ανά επηρεαζόμενο πρόγραμμα περιήγησης. Αντί να ενεργοποιηθεί αμέσως μετά την εγκατάσταση, ο κώδικας παρέμενε ανενεργός, περιμένοντας μια συνθήκη ενεργοποίησης πριν αρχίσει να συλλέγει δεδομένα περιήγησης και να τα αποστέλλει κρυπτογραφημένα.

Αυτή η αδράνεια είναι μια αξιοσημείωτη σχεδιαστική επιλογή. Το κακόβουλο λογισμικό που παραμένει σιωπηλό είναι πιο δύσκολο να εντοπιστεί από αυτοματοποιημένους σαρωτές καταστημάτων, πιο δύσκολο να εντοπιστεί σε περιστασιακές αναθεωρήσεις κώδικα και πιο δύσκολο να γίνει αντιληπτό από τον μέσο χρήστη μέσω της καθημερινής συμπεριφοράς του προγράμματος περιήγησης. Υποδηλώνει επίσης ένα επίπεδο σκόπιμου σχεδιασμού και όχι ένα απρόσεκτο σφάλμα. Ο κρυφός κώδικας φέρεται να είχε τη μορφή ενός κρυφού SDK ενσωματωμένου στην κατά τα άλλα κανονική, λειτουργική επέκταση, πράγμα που σημαίνει ότι το ModHeader εξακολουθούσε να λειτουργεί ακριβώς όπως διαφημιζόταν για την επεξεργασία κεφαλίδων, ενώ το στοιχείο λογισμικού υποκλοπής βρισκόταν από κάτω, κρυπτογραφημένο και αθέατο.

Γιατί ένα αξιόπιστο εργαλείο προγραμματιστών αποτελεί στόχο υψηλής αξίας

Οι επεκτάσεις όπως το ModHeader είναι ελκυστικοί στόχοι ακριβώς λόγω του ποιος τις χρησιμοποιεί. Οι επεξεργαστές κεφαλίδων είναι συνηθισμένοι μεταξύ προγραμματιστών, μηχανικών QA και τεχνικά καταρτισμένων χρηστών, άτομα που συχνά έχουν αυξημένα δικαιώματα, πρόσβαση σε εσωτερικά εργαλεία ή μοτίβα περιήγησης συνδεδεμένα με εταιρικά και αναπτυξιακά περιβάλλοντα. Ένα εργαλείο συλλογής τομέων ενσωματωμένο σε μια ευρέως εγκατεστημένη βοηθητική εφαρμογή προγραμματιστών θα μπορούσε αθόρυβα να δημιουργήσει μια εικόνα των εσωτερικών εργαλείων, των δοκιμαστικών περιβαλλόντων και των υπηρεσιών τρίτων στις οποίες βασίζεται ένας οργανισμός, χωρίς να ενεργοποιήσει τυπικές ειδοποιήσεις προστασίας από ιούς ή τελικών σημείων, δεδομένου ότι η ίδια η επέκταση ήταν υπογεγραμμένη, διανεμόταν μέσω επίσημων καταστημάτων και είχε μακρύ ιστορικό νόμιμης χρήσης.

Αυτή η περίπτωση αναδεικνύει επίσης ένα δομικό αδύναμο σημείο στον τρόπο με τον οποίο εμπιστευόμαστε τις επεκτάσεις προγράμματος περιήγησης. Τόσο το Chrome όσο και ο Edge βασίζονται σε έναν συνδυασμό αυτοματοποιημένου ελέγχου και σημάτων φήμης κατά την έγκριση ενημερώσεων επεκτάσεων. Μια επέκταση με 1,6 εκατομμύρια εγκαταστάσεις και χρόνια καθαρού ιστορικού φέρει μια σιωπηρή βαθμολογία εμπιστοσύνης που οι νέες ενημερώσεις μπορούν να εκμεταλλευτούν αθόρυβα, ειδικά όταν η κακόβουλη λειτουργικότητα είναι κρυπτογραφημένη και αδρανής αντί να είναι άμεσα παρατηρήσιμη.

Τι σημαίνει αυτό για εσάς

Εάν έχετε εγκατεστημένο το ModHeader, ιδιαίτερα την έκδοση 7.0.18, το πιο άμεσο βήμα είναι να το αφαιρέσετε από το πρόγραμμα περιήγησής σας και να εκκαθαρίσετε τον σχετικό χώρο αποθήκευσης του προγράμματος περιήγησης, καθώς ο αδρανής κώδικας μπορεί να ήταν ήδη παρών ακόμη κι αν δεν είχε ακόμη ενεργοποιηθεί. Πέρα από αυτήν τη συγκεκριμένη επέκταση, το ευρύτερο δίδαγμα αφορά γενικά την υγιεινή των επεκτάσεων. Οι επεκτάσεις προγράμματος περιήγησης λειτουργούν με σημαντική πρόσβαση σε αυτά που περιηγείστε και η δημοτικότητα ή ένα μακρύ ιστορικό εγκαταστάσεων δεν αποτελεί εγγύηση συνεχούς ασφάλειας, καθώς οποιαδήποτε επέκταση μπορεί να ενημερωθεί με νέο κώδικα ανά πάσα στιγμή.

Μερικές συνήθειες μειώνουν την έκθεση σε αυτού του είδους τον κίνδυνο. Ελέγχετε περιοδικά τις εγκατεστημένες επεκτάσεις και αφαιρείτε αυτές που δεν χρησιμοποιείτε πλέον ενεργά. Δώστε προσοχή στις αλλαγές δικαιωμάτων μετά από ενημερώσεις, καθώς ένας επεξεργαστής κεφαλίδων που ζητά νέα ευρεία πρόσβαση αξίζει εξονυχιστικού ελέγχου. Προτιμήστε επεκτάσεις που συντηρούνται ενεργά και, όπου είναι δυνατόν, είναι ανοιχτού κώδικα, ώστε οι αλλαγές κώδικα να είναι ορατές σε εξωτερικούς αναθεωρητές και όχι κρυμμένες μέσα σε ένα μεταγλωττισμένο ή συσκοτισμένο πακέτο.

Κύρια συμπεράσματα

Η υπόθεση κακόβουλου λογισμικού ModHeader είναι μια υπενθύμιση ότι η εμπιστοσύνη στις επεκτάσεις προγράμματος περιήγησης πρέπει να αντιμετωπίζεται ως συνεχής και όχι εφάπαξ. Μια επέκταση μπορεί να είναι ασφαλής για χρόνια και μετά να αλλάξει αθόρυβα. Εάν χρησιμοποιείτε το ModHeader, απεγκαταστήστε το και ελέγξτε για τη συγκεκριμένη επισημασμένη έκδοση. Γενικότερα, εξετάστε τώρα τις εγκατεστημένες επεκτάσεις σας, αφαιρέστε οτιδήποτε περιττό και παρακολουθείτε τις επίσημες ειδοποιήσεις καταστημάτων από την Google και τη Microsoft, καθώς και οι δύο εταιρείες έδρασαν γρήγορα μόλις εντοπίστηκε το κρυφό στοιχείο λογισμικού υποκλοπής. Η ενημέρωση σχετικά με τέτοιες αφαιρέσεις είναι ένας από τους απλούστερους τρόπους για να διατηρήσετε το πρόγραμμα περιήγησής σας και τα δεδομένα σας υπό τον δικό σας έλεγχο.