悪意のある拡張機能が行っていたこと
セキュリティ研究者らは、Google ChromeおよびMicrosoft Edgeで利用可能な複数のブラウザ拡張機能の中に隠された、組織的なマルウェアフレームワークを発見しました。単一の悪意のある動作を行うのではなく、このフレームワークはモジュール単位で動作し、攻撃者が被害者のマシンから抽出したい内容に応じて、さまざまな機能をリモートで展開できることを意味していました。
調査結果によると、このマルウェアフレームワークは、暗号通貨の窃取、機密の個人データの収集、ブラウザ履歴の静かなコピーが可能でした。また、いわゆるClickFix詐欺を注入することもできました。これは、技術的な問題を修正するという名目で、ユーザーに悪意のあるコマンドをシステムに貼り付けさせたり、スクリプトを実行させたりするソーシャルエンジニアリング手法です。これらの機能を組み合わせることで、攻撃者には柔軟なツールキットが与えられました。暗号通貨ウォレットによる金銭的窃取、履歴とデータログによる監視、そしてClickFix式の偽装によるさらなる侵害です。
これがこの発見を注目に値するものにしています。単一の悪質な機能を持つ、単独の不正拡張機能ではありませんでした。更新および再利用が可能なように設計されたインフラであり、つまり、同じ拡張機能が時間の経過とともに異なる攻撃に使用され得た一方、ユーザーは動作の変化に気づくことがなかったのです。
Chromeウェブストアの審査がこれらの脅威を見逃し続ける理由
ブラウザ拡張機能のマーケットプレイスは永続的な問題に直面しています。悪意のあるコードは、拡張機能が審査を通過し、ユーザーの信頼を得た後に導入または活性化されることがよくあります。拡張機能は、当初は宣伝どおりに機能しても、その後、データを盗むモジュールを静かに追加するアップデートを受け取ることがあります。拡張機能は通常、事前に広範な権限を要求するため(たとえば、訪問するウェブサイト上のデータの読み取りと変更)、ユーザーはインストール後に拡張機能が実際に何をしているのかをほとんど把握できません。
今回の事件は孤立したケースではありません。ChromeとEdgeはどちらも以前に同様の問題に対処してきました。広く取り上げられたあるケースでは、160万人以上のユーザーに信頼されていたブラウザ拡張機能が、研究者がスパイウェアが同梱されていることを発見した後に削除されました。別のケースでは、攻撃者が人気のあるクリーンアップツールの偽造バージョンを構築し、Chromeを静かにパッチしてスパイ行為を可能にしました。パターンは一貫しています。なじみ深さとインストール済みユーザーベースが攻撃対象となるのであり、脆弱性そのものではないのです。
これがあなたにとって意味すること:リスクのある拡張機能の確認と削除
ChromeまたはEdgeを使用している場合、このニュースは、ブラウザ拡張機能を、アカウントや金融ツールにアクセスできるあらゆるソフトウェアと同じ注意深さで扱う必要があることを思い出させてくれます。いくつかの実用的な手順で、リスクへの露出を大幅に減らすことができます。
まず、ブラウザの拡張機能マネージャーを開き、インストールされているすべてのアイテムを確認してください。追加したことを覚えているものだけではありません。それぞれをまだ使用しているか、付与された権限が本当に必要かどうかを自問してください。「訪問するすべてのウェブサイト上のすべてのデータを読み取りおよび変更する」アクセスを要求する拡張機能は、特に注意が必要です。特に、最近更新されていない場合や、開発者情報が曖昧または見覚えがない場合はなおさらです。
暗号通貨ウォレットのブラウザ拡張機能をインストールしている場合は、ウォレットのアクティビティと取引履歴に不正なものがないか確認してください。多額の暗号通貨の保有は、秘密鍵をブラウザベースのソフトウェアにさらすことのないハードウェアウォレットに移動することを検討してください。また、ブラウザの問題を「修正」するために、ターミナルにコマンドを貼り付けたり、スクリプトを実行したりするプロンプトに最近従った場合は、それをトラブルシューティングの手順ではなく、危険信号として扱ってください。その動作は、このキャンペーンで説明されているClickFix手法を反映しているからです。
防御の多層化:パスワードマネージャー、拡張機能の衛生管理、VPNの使用
単一のツールで悪意のある拡張機能によるリスクを排除できるわけではありませんが、多層防御は実際に違いをもたらします。Dashlaneのような信頼できるパスワードマネージャーは、サイトごとに一意で強力なパスワードを保存し、侵害されたログイン情報を通知することで、悪意のある拡張機能がアクセスする可能性のあるブラウザ保存パスワードに依存するのではなく、資格情報がさらされた場合の損害を制限できます。
その先には、優れた拡張機能の衛生管理が、どの単一のセキュリティ製品よりも重要です。拡張機能は、認識している開発者からのみインストールし、アップデートを受け入れる前に権限を確認し、使用しなくなったものは定期的に削除してください。VPNは悪意のある拡張機能がブラウザ内のデータを読み取るのを防ぐことはできませんが、ネットワークトラフィックに保護の層を追加し、広範な追跡からアクティビティを隠すのに役立ちます。これは、単独の修正策としてではなく、より広範なプライバシー戦略の一部として有用です。
重要なポイント
ChromeおよびEdge拡張機能を通じて動作するマルウェアフレームワークの発見は、ブラウザセキュリティにおける繰り返しのテーマを浮き彫りにしています。今日の拡張機能への信頼は、明日の安全性を保証するものではありません。悪意のあるChrome拡張機能による暗号通貨窃取キャンペーンが成功するのは、まさに、インストールから長い時間が経った後にアップデートが静かに新しい機能を導入できるからです。
今週、数分を取って、インストールされている拡張機能を監査し、不要なものは削除し、暗号通貨ウォレットのアクティビティに異常がないか確認してください。その習慣をパスワードマネージャーと、なじみのないコマンドを実行するよう求めるプロンプトに対する一般的な懐疑心と組み合わせてください。こうした小さく一貫したステップは、被害が発生した後にのみ反応するよりもはるかに効果的です。




