Mitä haitalliset laajennukset tekivät
Tietoturvatutkijat ovat paljastaneet koordinoidun haittaohjelmakehyksen, joka on piilotettu useisiin Google Chromen ja Microsoft Edgen selainlaajennuksiin. Sen sijaan, että se suorittaisi yhden haitallisen toiminnon, kehys toimi moduuleina, mikä tarkoittaa, että hyökkääjät pystyivät etäkäyttöisesti ottamaan käyttöön erilaisia toimintoja riippuen siitä, mitä he halusivat kerätä uhrin laitteesta.
Löydösten mukaan haittaohjelmakehys pystyi varastamaan kryptovaluuttaa, keräämään arkaluonteisia henkilötietoja ja hiljaa kopioimaan selainhistoriaa. Se myös injektoi niin kutsuttuja ClickFix-viehejä, sosiaalisen manipuloinnin tekniikkaa, joka huijaa käyttäjiä liittämään haitallisia komentoja järjestelmäänsä tai suorittamaan skriptejä teknisen ongelman korjaamisen varjolla. Yhdistettynä nämä ominaisuudet antoivat hyökkääjille joustavan työkalupakin: taloudellista varkautta kryptolompakoiden kautta, valvontaa historian ja datan kirjaamisen kautta sekä lisäkompromissia ClickFix-tyylisen petoksen avulla.
Tämä tekee löydöstä merkittävän. Kyseessä ei ollut yksittäinen rogue-laajennus yhdellä huonolla ominaisuudella. Se oli infrastruktuuria, joka oli suunniteltu päivitettäväksi ja uudelleenkäytettäväksi, mikä tarkoittaa, että samoja laajennuksia olisi voitu käyttää erilaisiin hyökkäyksiin ajan myötä ilman, että käyttäjät olisivat koskaan huomanneet muutosta toiminnassa.
Miksi Chrome Web Storen tarkistukset eivät jatkuvasti huomaa näitä uhkia
Selainlaajennusten kauppapaikoilla on jatkuva ongelma: haitallinen koodi lisätään tai aktivoidaan usein vasta sen jälkeen, kun laajennus on jo läpäissyt tarkistuksen ja ansainnut käyttäjien luottamuksen. Laajennus voi toimia täsmälleen kuten mainostetaan julkaisuhetkellä, mutta myöhempi päivitys voi hiljaa lisätä datan varastavia moduuleja. Koska laajennukset tyypillisesti pyytävät laajoja käyttöoikeuksia etukäteen (esimerkiksi lukea ja muuttaa tietoja vierailemillasi verkkosivustoilla), käyttäjillä on vähän näkyvyyttä siihen, mitä laajennus todella tekee asennuksen jälkeen.
Tämä tapaus ei ole yksittäinen. Chrome ja Edge ovat molemmat kohdanneet samanlaisia ongelmia aiemmin. Yhdessä laajalti käsitellyssä tapauksessa yli 1,6 miljoonan käyttäjän luottama selainlaajennus poistettiin, kun tutkijat havaitsivat sen sisältävän vakohjelmiston. Toisessa tapauksessa hyökkääjät rakensivat väärennetyn version suositusta puhdistustyökalusta, joka hiljaa muokkasi Chromen mahdollistaakseen vakoilun. Kaava on johdonmukainen: tuttuus ja asennettu käyttäjäkunta muodostuvat hyökkäyspinnaksi, ei itse haavoittuvuus.
Mitä tämä tarkoittaa sinulle: Riskialttiiden laajennusten tarkistaminen ja poistaminen
Jos käytät Chromea tai Edgeä, tämä uutinen on muistutus siitä, että selainlaajennuksia tulisi kohdella samalla huolellisuudella kuin mitä tahansa ohjelmistoa, jolla on pääsy tileihisi ja taloustyökaluihisi. Muutama käytännön askel voi merkittävästi vähentää altistumistasi.
Aloita avaamalla selaimen laajennustenhallinta ja tarkastelemalla jokaista asennettua kohdetta, ei vain niitä, joiden muistat lisänneesi. Kysy, käytätkö jokaista edelleen ja tarvitseeko se aidosti sille myönnettyjä käyttöoikeuksia. Laajennukset, jotka pyytävät pääsyä "lukea ja muuttaa kaikki tietosi kaikilla verkkosivustoilla", ansaitsevat erityistä huomiota, varsinkin jos niitä ei ole päivitetty hiljattain tai jos niiden kehittäjätiedot näyttävät epämääräisiltä tai vierailta.
Jos sinulla on asennettuna kryptovaluuttalompakon selainlaajennuksia, tarkista lompakkosi toiminta ja tapahtumahistoria mahdollisten luvattomien toimien varalta. Harkitse merkittävien krypto-omistusten siirtämistä laitteistolompakoihin, jotka eivät koskaan altista yksityisiä avaimia selainpohjaiselle ohjelmistolle. Ja jos olet äskettäin seurannut kehotetta, joka pyysi sinua liittämään komennon pääteikkunaan tai suorittamaan skriptin "korjataksesi" selainongelman, käsittele se punaisena lippuna pikemminkin kuin vianmääritysvaiheena, koska tämä käyttäytyminen peilaa tässä kampanjassa kuvattua ClickFix-tekniikkaa.
Puolustuksen kerrostaminen: Salasananhallinta, laajennushygienia ja VPN:n käyttö
Yksikään työkalu ei poista haitallisten laajennusten aiheuttamaa riskiä, mutta kerrostetut puolustukset tekevät todellisen eron. Luotettava salasananhallinta, kuten Dashlane, voi rajoittaa vahinkoa, jos tunnistetiedot paljastuvat, tallentamalla yksilölliset, vahvat salasanat sivustoa kohti ja hälyttämällä vaarantuneista kirjautumisista sen sijaan, että luottaisi selaimen tallentamiin salasanoihin, joihin haitalliset laajennukset voivat mahdollisesti päästä käsiksi.
Sen lisäksi hyvä laajennushygienia merkitsee enemmän kuin mikään yksittäinen tietoturvatuote. Asenna laajennuksia vain kehittäjiltä, jotka tunnistat, tarkista käyttöoikeudet ennen päivitysten hyväksymistä ja karsi säännöllisesti kaikki, mitä et enää käytä. VPN ei estä haitallista laajennusta lukemasta tietoja selaimessasi, mutta se lisää suojakerroksen verkkoliikenteellesi ja voi auttaa peittämään toimintasi laajemmalta seurannalta, mikä on hyödyllistä osana laajempaa yksityisyysstrategiaa pikemminkin kuin itsenäisenä ratkaisuna.
Keskeiset huomiot
Haittaohjelmakehyksen löytyminen Chrome- ja Edge-laajennusten kautta toimivana korostaa toistuvaa teemaa selainturvallisuudessa: luottamus laajennukseen tänään ei takaa turvallisuutta huomenna. Haitallisten Chrome-laajennusten kryptovarkauskampanjat onnistuvat juuri siksi, että päivitykset voivat hiljaa lisätä uusia toimintoja kauan asennuksen jälkeen.
Käytä muutama minuutti tällä viikolla asennettujen laajennustesi tarkistamiseen, poista kaikki tarpeeton ja tarkista kryptolompakkosi toiminta poikkeavuuksien varalta. Yhdistä tämä tapa salasananhallintaan ja yleiseen skeptisyyteen kaikkia kehotuksia kohtaan, jotka pyytävät suorittamaan tuntemattomia komentoja. Nämä pienet, johdonmukaiset vaiheet ovat huomattavasti tehokkaampia kuin reagointi vasta vahingon tapahduttua.




