A ModHeader kártevő felfedezése miatt eltávolították a Chrome-ból és az Edge-ből
Egy több mint 1,6 millió felhasználó által megbízott böngészőbővítményt távolítottak el a Chrome Web Store-ból és a Microsoft Edge-bővítmények közül, miután biztonsági kutatók kémprogramot találtak benne. A ModHeader nevű népszerű eszközt, amit fejlesztők használnak HTTP-kérés- és válaszfejlécek szerkesztésére, a Google a 7.0.18-as verzióban kártevőként jelölte meg. A Microsoft követte a példát, és július 3-án eltávolította a bővítményt az Edge-ből. A felfedezést egy visszafejtési elemzés részletezi, amelyet a bővítmény kódját mélyrehatóan vizsgáló kutatók végeztek, és megmutatja, hogyan válhat egy jogszerű, régóta megbízható eszköz rejtett adatgyűjtő mechanizmussá anélkül, hogy a legtöbb felhasználó észrevenné.
Ez nem egy nyilvánvalóan hamis bővítmény esete volt, amely trükkel vette rá az embereket a telepítésre. A ModHeader évek óta létezett, nagy telepítőbázissal rendelkezett, és valódi használati esetet kínált webfejlesztők és QA-tesztelők számára, akiknek fejléceket kellett módosítaniuk tesztelési célokból. Éppen ez a jogszerűség teszi olyan aggasztóvá a 7.0.18-as verzióba rejtett kódot.
Mit talált a visszafejtés a kódban
Az elemzés szerint a kártékony funkció alapértelmezés szerint nem volt aktív. Ehelyett a kutatók egy úgynevezett szunnyadó gyűjtőt fedeztek fel, egy rejtett modult, amely a meglátogatott domainek listájának titkosítására és feltöltésére készült, és böngészőnként akár 1000 webhely nyomon követésére is képes. A kód a telepítés után nem azonnal lépett működésbe, hanem inaktív maradt, és egy aktiváló feltételre várt, mielőtt elkezdte volna begyűjteni a böngészési adatokat és titkosított formában kiküldeni.
Ez a szunnyadás figyelemre méltó tervezési döntés. A csendes kártevőt nehezebb elkapni az automatikus áruház-ellenőrzőknek, nehezebb észrevenni egy felületes kódellenőrzés során, és az átlagos felhasználó is nehezebben veszi észre a mindennapi böngészési viselkedés alapján. Ez szándékos tervezésre utal, nem csupán egy gondatlanságból fakadó hibára. A rejtett kód állítólag egy fedett SDK formáját öltötte, amelyet beépítettek az egyébként normálisan működő bővítménybe, ami azt jelenti, hogy a ModHeader továbbra is pontosan úgy működött, ahogy hirdették a fejlécszerkesztés terén, miközben a kémprogram komponens alatta lapult, titkosítva és láthatatlanul.
Miért értékes célpont egy megbízható fejlesztői eszköz
A ModHeaderhez hasonló bővítmények éppen a felhasználóik miatt vonzó célpontok. A fejléceditorokat gyakran használják fejlesztők, QA-mérnökök és technikailag képzett felhasználók, akik sokszor emelt szintű jogosultságokkal, belső eszközökhöz való hozzáféréssel vagy vállalati és fejlesztői környezetekhez kötődő böngészési szokásokkal rendelkeznek. Egy széles körben telepített fejlesztői segédeszközbe ágyazott domain-gyűjtő modul csendben feltérképezheti a belső eszközöket, tesztkörnyezeteket és a szervezet által használt harmadik féltől származó szolgáltatásokat, anélkül hogy a hagyományos vírusirtókat vagy végpontvédelmi riasztásokat bekapcsolná, hiszen maga a bővítmény aláírt, hivatalos áruházakból telepített, és hosszú jogszerű használati múlttal rendelkezik.
Ez az eset rámutat egy strukturális gyenge pontra is a böngészőbővítmények megbízhatóságát illetően. A Chrome és az Edge egyaránt az automatikus ellenőrzés és a reputációs jelek keverékére támaszkodik a bővítményfrissítések jóváhagyásakor. Egy 1,6 millió telepítéssel és évek óta tiszta múlttal rendelkező bővítmény implicit bizalmi pontszámmal bír, amit az új frissítések csendben kihasználhatnak, különösen, ha a kártékony funkció titkosított és szunnyadó, nem pedig azonnal megfigyelhető.
Mit jelent ez Önnek
Ha telepítve van a ModHeader, különösen a 7.0.18-as verzió, a legközvetlenebb lépés, hogy eltávolítja a böngészőjéből, és törli a hozzá tartozó böngészőtárolót, mivel a szunnyadó kód már jelen lehetett, még ha nem is aktiválódott. Ezen a konkrét bővítményen túl az általános tanulság a bővítményekkel kapcsolatos higiéniáról szól. A böngészőbővítmények jelentős hozzáféréssel működnek az Ön böngészési tevékenységéhez, és a népszerűség vagy a hosszú telepítési múlt nem garantálja a folyamatos biztonságot, hiszen bármelyik bővítmény frissíthető új kóddal bármikor.
Néhány szokás csökkenti az ilyen kockázatoknak való kitettséget. Rendszeresen ellenőrizze a telepített bővítményeket, és távolítsa el azokat, amelyeket már nem használ aktívan. Figyeljen a frissítések utáni engedélyváltozásokra, hiszen ha egy fejléceditor széles körű új hozzáférést kér, azt érdemes alaposan megvizsgálni. Részesítse előnyben az aktívan karbantartott és lehetőség szerint nyílt forráskódú bővítményeket, így a kódváltozások a külső ellenőrök számára is láthatóak, nem pedig egy lefordított vagy elhomályosított csomag belsejébe rejtettek.
Fő tanulságok
A ModHeader kártevő eset emlékeztet arra, hogy a böngészőbővítményekbe vetett bizalmat folyamatosnak, nem pedig egyszerinek kell tekinteni. Egy bővítmény évekig biztonságos lehet, majd csendben megváltozhat. Ha ModHeadert használ, távolítsa el, és ellenőrizze a konkrétan megjelölt verziót. Tágabb értelemben, most vizsgálja felül a telepített bővítményeit, távolítsa el a feleslegeseket, és tartsa szemmel a Google és a Microsoft hivatalos áruház-közleményeit, mivel mindkét cég gyorsan cselekedett, amint azonosították a rejtett kémprogram komponenst. Az ilyen eltávolításokról való naprakészség az egyik legegyszerűbb módja annak, hogy böngészőjét – és adatait – saját ellenőrzése alatt tartsa.




