การค้นพบมัลแวร์ ModHeader บีบบังคับให้ถอดออกจาก Chrome และ Edge
ส่วนขยายเบราว์เซอร์ที่ได้รับความไว้วางใจจากผู้ใช้มากกว่า 1.6 ล้านรายถูกถอดออกจากทั้ง Chrome Web Store และ Microsoft Edge Add-ons หลังจากนักวิจัยด้านความปลอดภัยพบว่ามันถูกมัดรวมมาพร้อมกับสปายแวร์อย่างเงียบ ๆ ModHeader เครื่องมือยอดนิยมที่นักพัฒนาใช้แก้ไขส่วนหัวคำขอและการตอบกลับ HTTP ถูก Google ตั้งค่าสถานะว่าเป็นมัลแวร์ในเวอร์ชัน 7.0.18 ต่อมา Microsoft ได้ถอดส่วนขยายออกจาก Edge ในวันที่ 3 กรกฎาคม การค้นพบดังกล่าวซึ่งมีรายละเอียดในการแกะรื้อวิศวกรรมย้อนกลับโดยนักวิจัยที่เจาะลึกโค้ดของส่วนขยาย แสดงให้เห็นว่าเครื่องมือที่ถูกต้องตามกฎหมายและได้รับความไว้วางใจมาอย่างยาวนานสามารถถูกเปลี่ยนเป็นกลไกรวบรวมข้อมูลแบบซ่อนเร้นโดยที่ผู้ใช้ส่วนใหญ่ไม่ทันสังเกต
นี่ไม่ใช่กรณีของส่วนขยายปลอมที่เห็นได้ชัดเจนที่หลอกให้คนติดตั้ง ModHeader มีประวัติยาวนานหลายปี ฐานผู้ติดตั้งขนาดใหญ่ และมีกรณีการใช้งานจริงสำหรับนักพัฒนาเว็บและผู้ทดสอบ QA ที่ต้องการแก้ไขส่วนหัวเพื่อจุดประสงค์ในการทดสอบ ความชอบธรรมนั้นเองคือสิ่งที่ทำให้โค้ดที่ซ่อนอยู่ภายในเวอร์ชัน 7.0.18 น่าเป็นกังวลอย่างยิ่ง
สิ่งที่การแกะรื้อพบภายในโค้ด
ตามการวิเคราะห์ ฟังก์ชันมุ่งร้ายไม่ได้ทำงานตามค่าเริ่มต้น แต่นักวิจัยกลับค้นพบสิ่งที่เรียกกันว่าตัวเก็บข้อมูลแบบพักตัว (dormant collector) ซึ่งเป็นโมดูลที่ซ่อนไว้เพื่อเข้ารหัสและอัปโหลดรายชื่อโดเมนที่เยี่ยมชม สามารถติดตามได้สูงสุด 1,000 เว็บไซต์ต่อเบราว์เซอร์ที่ได้รับผลกระทบ แทนที่จะเริ่มทำงานทันทีเมื่อติดตั้ง โค้ดจะนอนนิ่งและรอเงื่อนไขกระตุ้นก่อนที่จะเริ่มเก็บเกี่ยวข้อมูลการท่องเว็บและส่งออกไปในรูปแบบเข้ารหัส
การพักตัวนั้นเป็นตัวเลือกการออกแบบที่โดดเด่น มัลแวร์ที่อยู่นิ่งเงียบยากต่อการตรวจจับของเครื่องสแกนของสโตร์อัตโนมัติ ยากต่อการสังเกตโดยการตรวจสอบโค้ดแบบทั่วไป และยากที่ผู้ใช้ทั่วไปจะสังเกตเห็นผ่านพฤติกรรมเบราว์เซอร์ปกติ นอกจากนี้ยังชี้ให้เห็นถึงการวางแผนอย่างจงใจมากกว่าบั๊กที่เกิดจากความประมาท รายงานว่าโค้ดที่ซ่อนมาในรูปของ SDK แอบแฝงที่ถูกพับรวมเข้าในส่วนขยายที่ทำงานได้ตามปกติ หมายความว่า ModHeader ยังคงทำหน้าที่ตามที่โฆษณาไว้สำหรับการแก้ไขส่วนหัว ในขณะที่องค์ประกอบสปายแวร์ซ่อนอยู่ข้างใต้ ถูกเข้ารหัสและอยู่นอกสายตา
เหตุใดเครื่องมือสำหรับนักพัฒนาที่ได้รับความไว้วางใจจึงเป็นเป้าหมายที่มีมูลค่าสูง
ส่วนขยายเช่น ModHeader เป็นเป้าหมายที่น่าดึงดูดเพราะผู้ที่ใช้งานมัน เครื่องมือแก้ไขส่วนหัวนั้นแพร่หลายในหมู่นักพัฒนา วิศวกร QA และผู้ใช้ที่มีความเชี่ยวชาญทางเทคนิค ซึ่งมักจะมีสิทธิ์สูง เข้าถึงเครื่องมือภายใน หรือมีรูปแบบการท่องเว็บที่เชื่อมโยงกับสภาพแวดล้อมขององค์กรและฝ่ายพัฒนา เครื่องมือรวบรวมโดเมนที่ฝังอยู่ในโปรแกรมอรรถประโยชน์สำหรับนักพัฒนาที่มีการติดตั้งอย่างแพร่หลาย สามารถสร้างภาพของเครื่องมือภายใน สภาพแวดล้อมสำหรับการทดสอบ และบริการของบุคคลที่สามที่องค์กรพึ่งพาอย่างเงียบ ๆ โดยไม่กระตุ้นการแจ้งเตือนของโปรแกรมป้องกันไวรัสหรือจุดสิ้นสุดทั่วไปเลย เนื่องจากตัวส่วนขยายนั้นลงนามแล้ว แจกจ่ายผ่านสโตร์ทางการและมีประวัติการใช้งานที่ถูกต้องมายาวนาน
กรณีนี้ยังเผยให้เห็นจุดอ่อนเชิงโครงสร้างในวิธีที่เราไว้วางใจส่วนขยายเบราว์เซอร์ ทั้ง Chrome และ Edge อาศัยการผสมผสานระหว่างการตรวจสอบแบบอัตโนมัติและสัญญาณด้านชื่อเสียงเมื่ออนุมัติการอัปเดตส่วนขยาย ส่วนขยายที่มีการติดตั้ง 1.6 ล้านครั้งและประวัติสะอาดมาหลายปีมีคะแนนความน่าเชื่อถือโดยปริยายที่การอัปเดตใหม่สามารถใช้ประโยชน์อย่างเงียบ ๆ โดยเฉพาะอย่างยิ่งเมื่อฟังก์ชันมุ่งร้ายถูกเข้ารหัสและพักตัวแทนที่จะถูกสังเกตเห็นได้ทันที
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณติดตั้ง ModHeader อยู่ โดยเฉพาะเวอร์ชัน 7.0.18 ขั้นตอนที่ตรงไปตรงมาที่สุดคือการลบออกจากเบราว์เซอร์และล้างพื้นที่จัดเก็บของเบราว์เซอร์ที่เกี่ยวข้อง เนื่องจากโค้ดที่พักตัวอาจมีอยู่แล้วแม้ว่าจะยังไม่ถูกกระตุ้นก็ตาม นอกเหนือจากส่วนขยายนี้โดยเฉพาะแล้ว บทเรียนที่กว้างกว่านั้นคือเรื่องสุขอนามัยของส่วนขยายโดยทั่วไป ส่วนขยายเบราว์เซอร์ทำงานโดยเข้าถึงสิ่งที่คุณท่องเว็บได้มาก และความนิยมหรือประวัติการติดตั้งที่ยาวนานไม่ใช่การรับประกันความปลอดภัยอย่างต่อเนื่อง เนื่องจากส่วนขยายใด ๆ สามารถอัปเดตด้วยโค้ดใหม่ได้ตลอดเวลา
นิสัยบางประการช่วยลดความเสี่ยงประเภทนี้ได้
- ตรวจสอบส่วนขยายที่ติดตั้งเป็นระยะและลบตัวที่คุณไม่ได้ใช้งานอีกต่อไป
- ใส่ใจกับการเปลี่ยนแปลงสิทธิ์หลังการอัปเดต เนื่องจากโปรแกรมแก้ไขส่วนหัวที่ขอสิทธิ์การเข้าถึงกว้าง ๆ ใหม่ควรได้รับการตรวจสอบอย่างละเอียด
- เลือกใช้ส่วนขยายที่มีการบำรุงรักษาอย่างต่อเนื่องและหากเป็นไปได้เป็นโอเพนซอร์ส เพื่อให้การเปลี่ยนแปลงโค้ดปรากฏแก่ผู้ตรวจสอบภายนอกแทนที่จะถูกซ่อนอยู่ในแพ็กเกจที่คอมไพล์หรือถูกทำให้ยุ่งเหยิง
ประเด็นสำคัญ
กรณีมัลแวร์ ModHeader เป็นเครื่องเตือนใจว่าความไว้วางใจในส่วนขยายเบราว์เซอร์ต้องถือเป็นเรื่องต่อเนื่อง ไม่ใช่ครั้งเดียว ส่วนขยายอาจปลอดภัยมาหลายปีแล้วค่อย ๆ เปลี่ยนแปลงอย่างเงียบ ๆ หากคุณใช้ ModHeader ให้ถอนการติดตั้งและตรวจสอบเวอร์ชันที่ถูกตั้งค่าสถานะไว้โดยเฉพาะ หากมองกว้างขึ้น ให้ตรวจสอบส่วนขยายที่คุณติดตั้งตอนนี้ ถอนสิ่งที่เกินจำเป็น และจับตาดูประกาศจากสโตร์อย่างเป็นทางการของ Google และ Microsoft เนื่องจากทั้งสองบริษัทดำเนินการอย่างรวดเร็วเมื่อพบองค์ประกอบสปายแวร์ที่ซ่อนอยู่ การติดตามการถอดออกเช่นนี้ให้ทันการณ์เป็นหนึ่งในวิธีที่ง่ายที่สุดในการทำให้เบราว์เซอร์และข้อมูลของคุณอยู่ภายใต้การควบคุมของคุณเอง




