Što su zlonamjerna proširenja radila
Sigurnosni istraživači otkrili su koordinirani okvir zlonamjernog softvera skriven unutar više proširenja preglednika dostupnih za Google Chrome i Microsoft Edge. Umjesto izvođenja jedne zlonamjerne radnje, okvir je djelovao modularno, što znači da su napadači mogli daljinski implementirati različite mogućnosti ovisno o tome što su željeli izvući sa žrtvinog uređaja.
Prema nalazima, okvir zlonamjernog softvera bio je sposoban krasti kriptovalute, prikupljati osjetljive osobne podatke i tiho kopirati povijest preglednika. Također je ubacivao takozvane ClickFix mamce, tehniku socijalnog inženjeringa koja zavarava korisnike da zalijepe zlonamjerne naredbe u svoj sustav ili pokrenu skripte pod izlikom rješavanja tehničkog problema. Kombinirano, ove mogućnosti dale su napadačima fleksibilan alat: financijsku krađu putem kripto novčanika, nadzor putem povijesti i bilježenja podataka te daljnju kompromitaciju putem ClickFix obmane.
To je ono što ovo otkriće čini značajnim. Nije se radilo o jednom odmetnutom proširenju s jednom lošom značajkom. Radilo se o infrastrukturi dizajniranoj za ažuriranje i prenamjenu, što znači da su se ista proširenja mogla koristiti za različite napade tijekom vremena, a da korisnici nikada ne primijete promjenu u ponašanju.
Zašto provjere Chrome Web Storea stalno propuštaju ove prijetnje
Tržišta proširenja preglednika suočavaju se s trajnim problemom: zlonamjerni kod često se uvodi ili aktivira nakon što je proširenje već prošlo provjeru i zadobilo povjerenje korisnika. Proširenje može u početku funkcionirati točno kako je reklamirano, samo da bi kasnije primilo ažuriranje koje tiho dodaje module za krađu podataka. Budući da proširenja obično unaprijed traže široka dopuštenja (na primjer, za čitanje i mijenjanje podataka na web stranicama koje posjećujete), korisnici imaju malu vidljivost onoga što proširenje zapravo radi nakon instalacije.
Ovaj incident nije izoliran slučaj. Chrome i Edge već su se ranije suočavali sa sličnim problemima. U jednom široko popraćenom slučaju, proširenje preglednika kojemu je vjerovalo više od 1,6 milijuna korisnika povučeno je nakon što su istraživači otkrili da sadrži špijunski softver. U drugom, napadači su izradili lažnu verziju popularnog alata za čišćenje koji je tiho zakrpio Chrome kako bi omogućio špijuniranje. Obrazac je dosljedan: poznatost i instalirana baza korisnika postaju napadna površina, a ne sama ranjivost.
Što to znači za vas: Provjera i uklanjanje rizičnih proširenja
Ako koristite Chrome ili Edge, ova vijest je podsjetnik da prema proširenjima preglednika postupate s jednakim oprezom kao prema bilo kojem softveru koji ima pristup vašim računima i financijskim alatima. Nekoliko praktičnih koraka može značajno smanjiti vašu izloženost.
Započnite otvaranjem upravitelja proširenja u svom pregledniku i pregledajte svaku instaliranu stavku, ne samo one za koje se sjećate da ste ih dodali. Zapitajte se koristite li svako od njih i treba li mu doista dopuštenja koja su mu dodijeljena. Proširenja koja traže pristup "čitanju i mijenjanju svih vaših podataka na svim web stranicama" zaslužuju posebnu pozornost, osobito ako nisu ažurirana u novije vrijeme ili ako podaci o programeru izgledaju nejasno ili nepoznato.
Ako imate instalirana proširenja preglednika za kripto novčanike, provjerite aktivnost svog novčanika i povijest transakcija za bilo što neovlašteno. Razmotrite premještanje značajnih kripto posjeda na hardverske novčanike koji nikada ne izlažu privatne ključeve softveru temeljenom na pregledniku. A ako ste nedavno slijedili bilo koji upit koji vas traži da zalijepite naredbu u terminal ili pokrenete skriptu kako biste "popravili" problem s preglednikom, tretirajte to kao znak upozorenja, a ne kao korak za rješavanje problema, budući da to ponašanje odražava ClickFix tehniku opisanu u ovoj kampanji.
Slojevita obrana: Upravitelji lozinki, higijena proširenja i korištenje VPN-a
Nijedan pojedinačni alat ne eliminira rizik koji predstavljaju zlonamjerna proširenja, ali slojevita obrana čini stvarnu razliku. Pouzdan upravitelj lozinki, poput Dashlanea, može ograničiti štetu ako vjerodajnice budu kompromitirane pohranjivanjem jedinstvenih, jakih lozinki za svaku stranicu i upozoravanjem na ugrožene prijave, umjesto oslanjanja na lozinke spremljene u pregledniku kojima zlonamjerna proširenja potencijalno mogu pristupiti.
Osim toga, dobra higijena proširenja važnija je od bilo kojeg pojedinačnog sigurnosnog proizvoda. Instalirajte samo proširenja od programera koje prepoznajete, pregledajte dopuštenja prije prihvaćanja ažuriranja i povremeno uklanjajte sve što više ne koristite. VPN neće spriječiti zlonamjerno proširenje da čita podatke unutar vašeg preglednika, ali dodaje sloj zaštite za vaš mrežni promet i može pomoći prikriti vašu aktivnost od šireg praćenja, što je korisno kao dio šire strategije privatnosti, a ne kao samostalno rješenje.
Ključni zaključci
Otkriće okvira zlonamjernog softvera koji djeluje kroz proširenja za Chrome i Edge naglašava ponavljajuću temu u sigurnosti preglednika: povjerenje u proširenje danas ne jamči sigurnost sutra. Kampanje krađe kriptovaluta putem zlonamjernih Chrome proširenja uspijevaju upravo zato što ažuriranja mogu tiho uvesti nove mogućnosti dugo nakon instalacije.
Odvojite nekoliko minuta ovaj tjedan za reviziju instaliranih proširenja, uklonite sve nepotrebno i provjerite aktivnost svog kripto novčanika za anomalije. Kombinirajte tu naviku s upraviteljem lozinki i općim skepticizmom prema svakom upitu koji vas traži da pokrenete nepoznate naredbe. Ovi mali, dosljedni koraci daleko su učinkovitiji od reagiranja tek nakon što je šteta učinjena.




