Các tiện ích mở rộng độc hại đã làm gì

Các nhà nghiên cứu bảo mật đã phát hiện ra một khung phần mềm độc hại phối hợp ẩn bên trong nhiều tiện ích mở rộng trình duyệt có sẵn cho Google Chrome và Microsoft Edge. Thay vì thực hiện một hành động độc hại duy nhất, khung này hoạt động theo mô-đun, nghĩa là kẻ tấn công có thể triển khai từ xa các khả năng khác nhau tùy thuộc vào những gì chúng muốn trích xuất từ máy của nạn nhân.

Theo các phát hiện, khung phần mềm độc hại này có khả năng đánh cắp tiền mã hóa, thu thập dữ liệu cá nhân nhạy cảm và âm thầm sao chép lịch sử trình duyệt. Nó cũng chèn các bẫy ClickFix, một kỹ thuật kỹ trị xã hội đánh lừa người dùng dán các lệnh độc hại vào hệ thống hoặc chạy tập lệnh với chiêu bài sửa lỗi kỹ thuật. Kết hợp lại, các khả năng này mang lại cho kẻ tấn công một bộ công cụ linh hoạt: trộm cắp tài chính thông qua ví tiền mã hóa, giám sát thông qua lịch sử và ghi nhật ký dữ liệu, và xâm nhập sâu hơn thông qua lừa đảo kiểu ClickFix.

Đây là điều khiến phát hiện này trở nên đáng chú ý. Đó không chỉ là một tiện ích mở rộng lừa đảo đơn lẻ với một tính năng xấu. Đó là cơ sở hạ tầng được thiết kế để cập nhật và tái sử dụng, nghĩa là các tiện ích mở rộng tương tự có thể đã được dùng cho nhiều cuộc tấn công khác nhau theo thời gian mà người dùng không bao giờ nhận thấy sự thay đổi trong hành vi.

Tại sao quy trình kiểm duyệt Chrome Web Store liên tục bỏ sót các mối đe dọa này

Các chợ tiện ích mở rộng trình duyệt phải đối mặt với một vấn đề dai dẳng: mã độc thường được đưa vào hoặc kích hoạt sau khi tiện ích mở rộng đã vượt qua quá trình đánh giá và giành được lòng tin của người dùng. Một tiện ích mở rộng có thể hoạt động đúng như quảng cáo khi ra mắt, chỉ để sau đó nhận được một bản cập nhật âm thầm thêm các mô-đun đánh cắp dữ liệu. Vì các tiện ích mở rộng thường yêu cầu quyền rộng rãi ngay từ đầu (ví dụ: đọc và thay đổi dữ liệu trên các trang web bạn truy cập), người dùng có rất ít khả năng nhận biết tiện ích mở rộng thực sự đang làm gì sau khi cài đặt.

Sự việc này không phải là trường hợp cá biệt. Chrome và Edge đều đã từng gặp phải những vấn đề tương tự trước đây. Trong một trường hợp được đưa tin rộng rãi, một tiện ích mở rộng trình duyệt được hơn 1,6 triệu người dùng tin cậy đã bị gỡ xuống sau khi các nhà nghiên cứu phát hiện nó được đóng gói kèm phần mềm gián điệp. Trong một trường hợp khác, kẻ tấn công đã tạo ra một phiên bản giả mạo của một công cụ dọn dẹp phổ biến âm thầm vá Chrome để cho phép gián điệp. Mô hình này nhất quán: sự quen thuộc và lượng người dùng đã cài đặt trở thành bề mặt tấn công, chứ không phải bản thân lỗ hổng.

Điều này có nghĩa gì với bạn: Kiểm tra và gỡ bỏ các tiện ích mở rộng rủi ro

Nếu bạn sử dụng Chrome hoặc Edge, tin tức này là lời nhắc nhở để đối xử với các tiện ích mở rộng trình duyệt với sự thận trọng tương tự như bất kỳ phần mềm nào có quyền truy cập vào tài khoản và công cụ tài chính của bạn. Một vài bước thực tế có thể giảm đáng kể mức độ phơi nhiễm của bạn.

Bắt đầu bằng cách mở trình quản lý tiện ích mở rộng của trình duyệt và rà soát mọi mục đã cài đặt, không chỉ những mục bạn nhớ đã thêm. Hãy tự hỏi liệu bạn có còn sử dụng từng mục hay không và liệu nó có thực sự cần các quyền đã được cấp hay không. Các tiện ích mở rộng yêu cầu quyền "đọc và thay đổi tất cả dữ liệu của bạn trên mọi trang web" cần được đặc biệt chú ý, nhất là nếu chúng chưa được cập nhật gần đây hoặc thông tin nhà phát triển mơ hồ hoặc lạ lẫm.

Nếu bạn có bất kỳ tiện ích mở rộng ví tiền mã hóa nào được cài đặt, hãy kiểm tra hoạt động ví và lịch sử giao dịch để phát hiện bất kỳ điều gì trái phép. Cân nhắc chuyển số tiền mã hóa lớn sang ví phần cứng không bao giờ tiết lộ khóa riêng tư cho phần mềm dựa trên trình duyệt. Và nếu gần đây bạn làm theo bất kỳ lời nhắc nào yêu cầu dán lệnh vào terminal hoặc chạy tập lệnh để "sửa" sự cố trình duyệt, hãy coi đó là dấu hiệu cảnh báo thay vì bước xử lý sự cố, vì hành vi đó phản ánh kỹ thuật ClickFix được mô tả trong chiến dịch này.

Xây dựng lớp phòng thủ: Trình quản lý mật khẩu, Vệ sinh tiện ích mở rộng và Sử dụng VPN

Không có công cụ đơn lẻ nào loại bỏ hoàn toàn rủi ro từ các tiện ích mở rộng độc hại, nhưng phòng thủ nhiều lớp tạo ra sự khác biệt thực sự. Một trình quản lý mật khẩu uy tín, chẳng hạn như Dashlane, có thể hạn chế thiệt hại nếu thông tin đăng nhập bị lộ bằng cách lưu trữ mật khẩu mạnh, duy nhất cho từng trang web và cảnh báo bạn về các lần đăng nhập bị xâm phạm, thay vì dựa vào mật khẩu được lưu trong trình duyệt mà các tiện ích mở rộng độc hại có thể truy cập.

Ngoài ra, vệ sinh tiện ích mở rộng tốt quan trọng hơn bất kỳ sản phẩm bảo mật đơn lẻ nào. Chỉ cài đặt tiện ích mở rộng từ các nhà phát triển bạn nhận biết, xem xét quyền trước khi chấp nhận cập nhật, và định kỳ loại bỏ những thứ bạn không còn sử dụng. VPN sẽ không ngăn tiện ích mở rộng độc hại đọc dữ liệu trong trình duyệt của bạn, nhưng nó thêm một lớp bảo vệ cho lưu lượng mạng và có thể giúp che giấu hoạt động của bạn khỏi việc theo dõi rộng hơn, điều này hữu ích như một phần của chiến lược quyền riêng tư tổng thể thay vì giải pháp độc lập.

Những điểm chính

Việc phát hiện ra một khung phần mềm độc hại hoạt động thông qua các tiện ích mở rộng Chrome và Edge nhấn mạnh một chủ đề lặp đi lặp lại trong bảo mật trình duyệt: tin tưởng vào một tiện ích mở rộng hôm nay không đảm bảo an toàn cho ngày mai. Các chiến dịch đánh cắp tiền mã hóa qua tiện ích mở rộng Chrome độc hại thành công chính xác vì các bản cập nhật có thể âm thầm giới thiệu các khả năng mới từ lâu sau khi cài đặt.

Hãy dành vài phút trong tuần này để kiểm toán các tiện ích mở rộng đã cài đặt, gỡ bỏ mọi thứ không cần thiết và kiểm tra hoạt động ví tiền mã hóa của bạn để phát hiện bất thường. Kết hợp thói quen đó với một trình quản lý mật khẩu và sự hoài nghi chung đối với bất kỳ lời nhắc nào yêu cầu bạn chạy các lệnh không quen thuộc. Những bước nhỏ và nhất quán này hiệu quả hơn nhiều so với việc chỉ phản ứng sau khi thiệt hại đã xảy ra.