Otkriće zlonamjernog softvera ModHeader prisiljava na uklanjanje iz Chromea i Edgea

Proširenje preglednika kojem je vjerovalo više od 1,6 milijuna korisnika uklonjeno je iz Chrome web trgovine i Microsoft Edge dodataka nakon što su sigurnosni istraživači otkrili da je tiho upakirano sa špijunskim softverom. ModHeader, popularni alat koji programeri koriste za uređivanje HTTP zahtjeva i zaglavlja odgovora, Google je označio kao zlonamjerni softver u verziji 7.0.18. Microsoft je 3. srpnja slijedio primjer i uklonio proširenje iz Edgea. Otkriće, detaljno opisano u obrnutom inženjeringu istraživača koji su analizirali kod proširenja, pokazuje kako se legitiman, dugo pouzdan alat može pretvoriti u prikriveni mehanizam za prikupljanje podataka, a da većina korisnika to uopće ne primijeti.

Ovdje nije riječ o očito lažnom proširenju koje je prevarilo ljude da ga instaliraju. ModHeader je imao višegodišnju povijest, veliku bazu instalacija i stvarnu namjenu za web programere i QA testere koji su trebali modificirati zaglavlja u svrhu testiranja. Upravo ta legitimnost čini skriveni kod unutar verzije 7.0.18 toliko zabrinjavajućim.

Što je analiza pronašla unutar koda

Prema analizi, zlonamjerna funkcionalnost nije bila aktivna prema zadanim postavkama. Umjesto toga, istraživači su otkrili ono što se opisuje kao uspavani sakupljač, skriveni modul napravljen za šifriranje i prijenos popisa posjećenih domena, sposoban pratiti do 1.000 stranica po zaraženom pregledniku. Umjesto da se aktivira odmah nakon instalacije, kod je ostao neaktivan, čekajući okidački uvjet prije nego što bi počeo prikupljati podatke o pregledavanju i slati ih u šifriranom obliku.

Ta uspavanost je značajan dizajnerski izbor. Zlonamjerni softver koji je tih teže je uhvatiti automatiziranim skenerima trgovina, teže ga je uočiti površnim pregledom koda i teže ga je prosječnom korisniku primijetiti kroz svakodnevno ponašanje preglednika. To također ukazuje na razinu namjernog planiranja, a ne na nepažljivu grešku. Skriveni kod je navodno poprimio oblik prikrivenog SDK-a uklopljenog u inače normalno, funkcionalno proširenje, što znači da je ModHeader i dalje funkcionirao točno onako kako je reklamirano za uređivanje zaglavlja, dok je špijunska komponenta ležala ispod, šifrirana i izvan vidokruga.

Zašto je pouzdani programerski alat visokovrijedna meta

Proširenja poput ModHeadera su privlačne mete upravo zbog onih koji ih koriste. Alati za uređivanje zaglavlja su uobičajeni među programerima, QA inženjerima i tehnički potkovanim korisnicima, ljudima koji često imaju povišene ovlasti, pristup internim alatima ili obrasce pregledavanja vezane uz korporativna i razvojna okruženja. Alat za prikupljanje domena ugrađen u široko instalirani programerski uslužni program mogao bi tiho izgraditi sliku internih alata, staging okruženja i usluga trećih strana na koje se organizacija oslanja, a sve to bez aktiviranja tipičnih antivirusnih ili sigurnosnih upozorenja, budući da je samo proširenje bilo potpisano, distribuirano putem službenih trgovina i imalo je dugu povijest legitimne uporabe.

Ovaj slučaj također naglašava strukturnu slabu točku u načinu na koji se vjeruje proširenjima preglednika. I Chrome i Edge se oslanjaju na mješavinu automatiziranog pregleda i signala reputacije prilikom odobravanja ažuriranja proširenja. Proširenje s 1,6 milijuna instalacija i višegodišnjom čistom poviješću nosi implicitnu ocjenu povjerenja koju nova ažuriranja mogu tiho iskoristiti, posebno kada je zlonamjerna funkcionalnost šifrirana i uspavana umjesto da je odmah vidljiva.

Što ovo znači za vas

Ako imate instaliran ModHeader, posebno verziju 7.0.18, najizravniji korak je ukloniti ga iz preglednika i očistiti povezanu pohranu preglednika, jer je uspavani kod mogao biti prisutan čak i ako se još nije aktivirao. Izvan ovog specifičnog proširenja, šira lekcija je općenito o higijeni proširenja. Proširenja preglednika djeluju sa značajnim pristupom onome što pregledavate, a popularnost ili duga povijest instalacija nije jamstvo stalne sigurnosti, budući da se bilo koje proširenje može ažurirati novim kodom u bilo kojem trenutku.

Nekoliko navika smanjuje izloženost ovoj vrsti rizika. Povremeno provjerite instalirana proširenja i uklonite ona koja više aktivno ne koristite. Obratite pozornost na promjene dopuštenja nakon ažuriranja, jer ako alat za uređivanje zaglavlja traži širok novi pristup, vrijedi ga detaljno pregledati. Preferirajte proširenja koja se aktivno održavaju i, gdje je moguće, otvorenog koda, tako da su promjene koda vidljive vanjskim recenzentima umjesto da su skrivene unutar kompiliranog ili zbunjujućeg paketa.

Ključni zaključci

Slučaj zlonamjernog softvera ModHeader podsjetnik je da se povjerenje u proširenja preglednika treba tretirati kao trajno, a ne jednokratno. Proširenje može biti sigurno godinama, a zatim se tiho promijeniti. Ako koristite ModHeader, deinstalirajte ga i provjerite specifičnu označenu verziju. Općenitije, pregledajte svoja instalirana proširenja sada, uklonite sve nepotrebno i pratite obavijesti službenih trgovina od Googlea i Microsofta, jer su obje tvrtke brzo reagirale čim je skrivena špijunska komponenta identificirana. Biti u tijeku s ovakvim uklanjanjima jedan je od najjednostavnijih načina da svoj preglednik, i svoje podatke, zadržite pod vlastitom kontrolom.