Виявлення шкідливого ПЗ у ModHeader призвело до видалення з Chrome та Edge
Браузерне розширення, якому довіряли понад 1,6 мільйона користувачів, було видалено з Chrome Web Store та Microsoft Edge Add-ons після того, як дослідники безпеки виявили, що воно таємно містило шпигунське ПЗ. ModHeader, популярний інструмент для розробників для редагування заголовків HTTP-запитів і відповідей, був позначений Google як шкідливе ПЗ у версії 7.0.18. Microsoft послідувала, видаливши розширення з Edge 3 липня. Відкриття, детально описане у зворотній інженерії, проведеній дослідниками, які заглибилися в код розширення, показує, як легітимний, давно перевірений інструмент може перетворитися на прихований механізм збору даних без того, щоб більшість користувачів це помітили.
Це не був випадок очевидно підробленого розширення, яке обманом змушувало людей його встановлювати. ModHeader мав багаторічну історію, велику базу встановлень і справжнє призначення для веб-розробників та тестувальників, яким потрібно було змінювати заголовки для тестування. Саме ця легітимність зробила прихований код у версії 7.0.18 настільки тривожним.
Що виявив аналіз коду
Згідно з аналізом, шкідлива функціональність не була активною за замовчуванням. Натомість дослідники виявили те, що описують як сплячий збирач — прихований модуль, створений для шифрування та завантаження списку відвіданих доменів, здатний відстежувати до 1000 сайтів на кожен уражений браузер. Замість того, щоб активуватися одразу після встановлення, код залишався неактивним, очікуючи на тригерну умову, перш ніж почати збирати дані веб-перегляду та надсилати їх у зашифрованому вигляді.
Цей неактивний стан — помітний вибір дизайну. Шкідливе ПЗ, яке залишається тихим, важче виявити автоматичним сканерам магазинів, важче помітити під час поверхневого перегляду коду і важче помітити звичайному користувачеві через повсякденну поведінку браузера. Це також свідчить про рівень навмисного планування, а не про необережну помилку. За повідомленнями, прихований код мав форму прихованого SDK, інтегрованого у звичайне, робоче розширення, тобто ModHeader все ще функціонував точно так, як було заявлено для редагування заголовків, тоді як шпигунський компонент був під ним, зашифрований і непомітний.
Чому довірений інструмент розробника є цінною ціллю
Такі розширення, як ModHeader, є привабливими цілями саме через те, хто ними користується. Редактори заголовків поширені серед розробників, QA-інженерів і технічно підкованих користувачів — людей, які часто мають підвищені дозволи, доступ до внутрішніх інструментів або шаблони веб-перегляду, пов'язані з корпоративними та розробницькими середовищами. Інструмент для збору доменів, вбудований у широко встановлену утиліту для розробників, міг би непомітно скласти картину внутрішніх інструментів, середовищ тестування та сторонніх сервісів, на які покладається організація, і все це без спрацювання типових антивірусних або кінцевих сповіщень, оскільки саме розширення було підписаним, розповсюджувалося через офіційні магазини та мало довгу історію легітимного використання.
Цей випадок також підкреслює структурну слабкість у тому, як браузерні розширення викликають довіру. Chrome і Edge обидва покладаються на поєднання автоматизованого перегляду та сигналів репутації при затвердженні оновлень розширень. Розширення з 1,6 млн встановлень і роками чистої історії несе неявний бал довіри, який нові оновлення можуть тихо експлуатувати, особливо коли шкідлива функціональність зашифрована та неактивна, а не одразу помітна.
Що це означає для вас
Якщо у вас встановлено ModHeader, особливо версію 7.0.18, найпрямішим кроком буде видалити його з браузера та очистити пов'язане сховище браузера, оскільки неактивний код міг уже бути присутнім, навіть якщо він ще не активувався. Крім цього конкретного розширення, ширший урок стосується гігієни розширень загалом. Браузерні розширення працюють зі значним доступом до того, що ви переглядаєте, і популярність або довга історія встановлень не є гарантією постійної безпеки, оскільки будь-яке розширення може бути оновлено новим кодом у будь-який час.
Кілька звичок зменшують вразливість до такого роду ризику. Періодично перевіряйте встановлені розширення та видаляйте ті, якими ви більше не користуєтеся активно. Звертайте увагу на зміни дозволів після оновлень, оскільки редактор заголовків, який запитує новий широкий доступ, вартий пильної уваги. Віддавайте перевагу розширенням, які активно підтримуються і, де це можливо, є відкритим кодом, щоб зміни коду були видимі для зовнішніх рецензентів, а не приховані всередині скомпільованого або обфускованого пакету.
Ключові висновки
Випадок зі шкідливим ПЗ ModHeader є нагадуванням, що довіру до браузерних розширень слід розглядати як постійну, а не одноразову. Розширення може бути безпечним роками, а потім тихо змінитися. Якщо ви використовуєте ModHeader, видаліть його та перевірте конкретну позначену версію. У ширшому плані перегляньте свої встановлені розширення зараз, видаліть усе непотрібне та стежте за офіційними повідомленнями магазинів від Google та Microsoft, оскільки обидві компанії діяли швидко, щойно прихований шпигунський компонент було виявлено. Бути в курсі таких видалень, як це, — один із найпростіших способів тримати свій браузер і свої дані під власним контролем.




