Descoperirea malware-ului ModHeader forțează eliminarea din Chrome și Edge

O extensie de browser în care aveau încredere peste 1,6 milioane de utilizatori a fost retrasă din Chrome Web Store și din Magazinul de suplimente Microsoft Edge după ce cercetătorii în securitate au descoperit că era livrată liniștită împreună cu spyware. ModHeader, un instrument popular folosit de dezvoltatori pentru a edita anteturile cererilor și răspunsurilor HTTP, a fost semnalat de Google ca malware în versiunea 7.0.18. Microsoft a urmat prin eliminarea extensiei din Edge pe 3 iulie. Descoperirea, detaliată într-o analiză de inginerie inversă realizată de cercetătorii care au examinat codul extensiei, arată cum un instrument legitim, de multă vreme de încredere, poate fi transformat într-un mecanism ascuns de colectare a datelor fără ca majoritatea utilizatorilor să observe vreodată.

Nu a fost cazul unei extensii evident false care să păcălească oamenii să o instaleze. ModHeader avea ani de istorie, o bază mare de instalări și un caz de utilizare autentic pentru dezvoltatorii web și testerii QA care aveau nevoie să modifice anteturile în scopuri de testare. Această legitimitate este exact ceea ce a făcut ca codul ascuns din versiunea 7.0.18 să fie atât de îngrijorător.

Ce a descoperit analiza în interiorul codului

Conform analizei, funcționalitatea malițioasă nu era activă în mod implicit. În schimb, cercetătorii au descoperit ceea ce este descris ca un colector latent, un modul ascuns construit pentru a cripta și încărca o listă de domenii vizitate, capabil să urmărească până la 1.000 de site-uri per browser afectat. În loc să se activeze imediat după instalare, codul a rămas inactiv, așteptând o condiție de declanșare înainte de a începe să colecteze datele de navigare și să le trimită în formă criptată.

Această latență este o alegere de design remarcabilă. Malware-ul care rămâne liniștit este mai greu de detectat de scanerele automate ale magazinelor, mai greu de observat în revizuiri ocazionale de cod și mai greu de remarcat de utilizatorul obișnuit prin comportamentul zilnic al browserului. De asemenea, sugerează un nivel de planificare deliberată, mai degrabă decât un bug neglijent. Codul ascuns ar fi luat forma unui SDK acoperit, integrat în extensia altfel normală și funcțională, ceea ce înseamnă că ModHeader încă funcționa exact așa cum era promovat pentru editarea anteturilor, în timp ce componenta spyware stătea dedesubt, criptată și invizibilă.

De ce o unealtă de dezvoltare de încredere este o țintă de mare valoare

Extensiile precum ModHeader sunt ținte atractive tocmai datorită cine le folosește. Editorii de anteturi sunt obișnuiți printre dezvoltatori, ingineri QA și utilizatori cu înclinații tehnice, oameni care au adesea permisiuni ridicate, acces la instrumente interne sau modele de navigare legate de mediile corporative și de dezvoltare. Un instrument de colectare a domeniilor încorporat într-o utilitate pentru dezvoltatori instalată pe scară largă ar putea construi în liniște o imagine a instrumentelor interne, a mediilor de pregătire și a serviciilor terțe pe care se bazează o organizație, totul fără a declanșa alertele antivirus tipice sau ale punctelor finale, deoarece extensia în sine era semnată, distribuită prin magazinele oficiale și avea un istoric lung de utilizare legitimă.

Acest caz evidențiază, de asemenea, un punct slab structural în modul în care extensiile de browser sunt de încredere. Atât Chrome, cât și Edge se bazează pe un amestec de revizuire automată și semnale de reputație atunci când aprobă actualizările extensiilor. O extensie cu 1,6 milioane de instalări și ani de istorie curată poartă un scor implicit de încredere pe care actualizările noi îl pot exploata în liniște, mai ales când funcționalitatea malițioasă este criptată și latentă, mai degrabă decât imediat observabilă.

Ce înseamnă asta pentru tine

Dacă ai ModHeader instalat, în special versiunea 7.0.18, cel mai direct pas este să îl elimini din browser și să ștergi spațiul de stocare asociat al browserului, deoarece codul latent ar fi putut fi deja prezent chiar dacă nu s-a activat încă. Dincolo de această extensie specifică, lecția mai largă este despre igiena extensiilor în general. Extensiile de browser operează cu acces semnificativ la ceea ce navighezi, iar popularitatea sau un istoric lung de instalări nu este o garanție a siguranței continue, deoarece orice extensie poate fi actualizată cu cod nou în orice moment.

Câteva obiceiuri reduc expunerea la acest tip de risc. Auditează periodic extensiile instalate și elimină-le pe cele pe care nu le mai folosești activ. Fii atent la modificările permisiunilor după actualizări, deoarece un editor de anteturi care solicită acces larg nou merită analizat. Preferă extensiile care sunt întreținute activ și, acolo unde este posibil, open source, astfel încât modificările codului să fie vizibile pentru recenzenții externi, mai degrabă decât ascunse într-un pachet compilat sau ofuscat.

Concluzii cheie

Cazul malware-ului ModHeader este un memento că încrederea în extensiile de browser trebuie tratată ca fiind continuă, nu o singură dată. O extensie poate fi sigură ani de zile și apoi să se schimbe în liniște. Dacă folosești ModHeader, dezinstalează-l și verifică versiunea semnalată specific. Mai pe larg, revizuiește-ți extensiile instalate acum, elimină orice este inutil și urmărește anunțurile din magazinele oficiale de la Google și Microsoft, deoarece ambele companii au acționat rapid după ce componenta spyware ascunsă a fost identificată. Rămânerea la curent cu eliminări ca aceasta este una dintre cele mai simple modalități de a-ți menține browserul și datele sub propriul control.