ModHeader-haittaohjelman paljastuminen pakottaa poiston Chromesta ja Edgestä
Yli 1,6 miljoonan käyttäjän luottama selainlaajennus on poistettu sekä Chrome Web Storesta että Microsoft Edge Add-onsista, kun tietoturvatutkijat havaitsivat sen olevan hiljaisesti niputettu vakoiluohjelman kanssa. ModHeader, kehittäjien suosima työkalu HTTP-pyyntö- ja vastausotsakkeiden muokkaamiseen, merkittiin Googlelle haittaohjelmaksi versiossa 7.0.18. Microsoft seurasi perässä poistamalla laajennuksen Edgestä 3. heinäkuuta. Havainto, joka on kuvattu yksityiskohtaisesti tutkijoiden tekemässä laajennuksen koodin takaisinmallinnuspurussa, osoittaa, miten luotettu, pitkään käytössä ollut työkalu voidaan muuttaa peitellyksi tiedonkeruumekanismiksi ilman, että useimmat käyttäjät edes huomaavat.
Kyseessä ei ollut ilmeisen väärennetty laajennus, joka huijasi ihmisiä asentamaan sen. ModHeaderilla oli vuosien historia, suuri käyttäjäkunta ja aito käyttötarkoitus web-kehittäjille ja QA-testaajille, jotka tarvitsivat otsakkeiden muokkaamista testaustarkoituksiin. Juuri tämä legitimiteetti teki versioon 7.0.18 piilotetusta koodista niin huolestuttavan.
Mitä takaisinmallinnuksesta löytyi koodista
Analyysin mukaan haitallinen toiminnallisuus ei ollut oletuksena aktiivinen. Sen sijaan tutkijat paljastivat niin kutsutun lepotilassa olevan kerääjän, piilotetun moduulin, joka oli rakennettu salaamaan ja lataamaan luettelon vierailluista verkkotunnuksista, ja se kykeni seuraamaan jopa 1000 sivustoa saastunutta selainta kohden. Koodi ei käynnistynyt heti asennuksen yhteydessä, vaan se pysyi passiivisena ja odotti laukaisuehtoa, ennen kuin se alkoi kerätä selausdataa ja lähettää sitä salatussa muodossa.
Tämä lepotila on huomionarvoinen suunnitteluratkaisu. Hiljaa pysyttelevä haittaohjelma on vaikeampi havaita automaattisilla kauppaskannereilla, vaikeampi huomata satunnaisissa kooditarkistuksissa ja vaikeampi käyttäjän huomata jokapäiväisessä selauskäyttäytymisessä. Se viittaa myös harkittuun suunnitteluun eikä huolimattomaan virheeseen. Piilotetun koodin kerrotaan olleen muodoltaan peitelty SDK, joka oli ujutettu muuten normaalin, toimivan laajennuksen sisään, mikä tarkoittaa, että ModHeader toimi edelleen täsmälleen mainostetulla tavalla otsakkeiden muokkauksessa, kun taas vakoiluohjelmakomponentti pysyi piilossa, salattuna ja poissa näkyvistä.
Miksi luotettu kehittäjätyökalu on arvokas kohde
ModHeaderin kaltaiset laajennukset ovat houkuttelevia kohteita juuri käyttäjäkuntansa vuoksi. Otsakemuokkaajat ovat yleisiä kehittäjien, QA-insinöörien ja teknisesti suuntautuneiden käyttäjien keskuudessa – ihmisten, joilla on usein korotettuja käyttöoikeuksia, pääsy sisäisiin työkaluihin tai selaustottumuksia, jotka liittyvät yritys- ja kehitysympäristöihin. Laajalti asennettuun kehittäjätyökaluun upotettu verkkotunnusten kerääjä voisi hiljaisesti rakentaa kuvan sisäisistä työkaluista, testausympäristöistä ja organisaation käyttämistä kolmannen osapuolen palveluista – kaikki ilman, että perinteiset virustorjunta- tai päätepisteloukkaushälytykset laukeaisivat, koska laajennus itse oli allekirjoitettu, jaeltu virallisten kauppojen kautta ja sillä oli pitkä historia laillista käyttöä.
Tämä tapaus korostaa myös rakenteellista heikkoutta siinä, miten selainlaajennuksiin luotetaan. Sekä Chrome että Edge luottavat yhdistelmään automaattista tarkastusta ja mainepisteitä hyväksyessään laajennuspäivityksiä. Laajennuksella, jolla on 1,6 miljoonaa asennusta ja vuosien puhdas historia, on implisiittinen luottamuspistemäärä, jota uudet päivitykset voivat hiljaisesti hyödyntää, erityisesti silloin, kun haitallinen toiminnallisuus on salattua ja lepotilassa eikä heti havaittavaa.
Mitä tämä tarkoittaa sinulle
Jos ModHeader on asennettuna, erityisesti versio 7.0.18, suorin toimenpide on poistaa se selaimestasi ja tyhjentää siihen liittyvä selaimen tallennustila, koska lepotilassa olevaa koodia on saattanut jo olla läsnä, vaikka se ei olisi vielä aktivoitunut. Tämän nimenomaisen laajennuksen lisäksi laajempi opetus koskee yleisesti laajennushygieniaa. Selainlaajennukset toimivat huomattavalla pääsyllä siihen, mitä selaat, ja suosio tai pitkä asennushistoria ei ole tae jatkuvasta turvallisuudesta, sillä mikä tahansa laajennus voidaan päivittää uudella koodilla milloin tahansa.
Muutama tapa vähentää altistumista tällaiselle riskille. Tarkista säännöllisesti asennetut laajennukset ja poista ne, joita et enää aktiivisesti käytä. Kiinnitä huomiota oikeusmuutoksiin päivitysten jälkeen, sillä otsakemuokkaajaa, joka pyytää laajoja uusia käyttöoikeuksia, kannattaa tarkastella tarkasti. Suosi laajennuksia, joita ylläpidetään aktiivisesti ja jotka mahdollisuuksien mukaan ovat avointa lähdekoodia, jotta koodimuutokset ovat ulkopuolisten tarkasteltavissa eikä piilotettuna käännetyissä tai hämärretyissä paketeissa.
Keskeiset opit
ModHeader-haittaohjelmatapaus muistuttaa, että luottamuksen selainlaajennuksiin on oltava jatkuvaa eikä kertaluontoista. Laajennus voi olla turvallinen vuosia ja sitten hiljaisesti muuttua. Jos käytät ModHeaderia, poista se ja tarkista, onko merkitty versio kyseessä. Tarkemmin sanottuna, käy nyt läpi asennetut laajennuksesi, poista kaikki tarpeettomat ja pidä silmällä Googlen ja Microsoftin virallisia kauppailmoituksia, sillä molemmat yhtiöt toimivat nopeasti heti, kun piilotettu vakoiluohjelmakomponentti tunnistettiin. Tällaisten poistojen seuraaminen on yksi yksinkertaisimmista tavoista pitää selaimesi ja tietosi omassa hallinnassasi.




