Phát hiện mã độc ModHeader buộc phải gỡ bỏ khỏi Chrome và Edge
Một tiện ích trình duyệt được hơn 1,6 triệu người dùng tin tưởng đã bị gỡ bỏ khỏi cả Chrome Web Store lẫn Microsoft Edge Add-ons sau khi các nhà nghiên cứu bảo mật phát hiện nó âm thầm chứa phần mềm gián điệp. ModHeader, một công cụ phổ biến được các nhà phát triển sử dụng để chỉnh sửa tiêu đề yêu cầu và phản hồi HTTP, đã bị Google gắn cờ là phần mềm độc hại ở phiên bản 7.0.18. Microsoft cũng gỡ bỏ tiện ích này khỏi Edge vào ngày 3 tháng 7. Phát hiện, được mô tả chi tiết trong một bài phân tích kỹ thuật đảo ngược của các nhà nghiên cứu khi mổ xẻ mã nguồn của tiện ích, cho thấy cách một công cụ hợp pháp, đáng tin cậy lâu năm có thể biến thành cơ chế thu thập dữ liệu ngầm mà hầu hết người dùng không hề hay biết.
Đây không phải trường hợp tiện ích giả mạo rõ ràng lừa mọi người cài đặt. ModHeader đã có lịch sử nhiều năm, lượng cài đặt lớn và trường hợp sử dụng thực sự cho các nhà phát triển web và kiểm thử QA cần sửa đổi tiêu đề cho mục đích thử nghiệm. Chính tính hợp pháp đó khiến đoạn mã ẩn bên trong phiên bản 7.0.18 trở nên đáng lo ngại.
Điều phân tích kỹ thuật phát hiện bên trong mã nguồn
Theo bài phân tích, chức năng độc hại không được kích hoạt mặc định. Thay vào đó, các nhà nghiên cứu phát hiện ra thứ được mô tả là một bộ thu thập ngủ đông, một mô-đun ẩn được xây dựng để mã hóa và tải lên danh sách các tên miền đã truy cập, có khả năng theo dõi lên đến 1.000 trang web trên mỗi trình duyệt bị ảnh hưởng. Thay vì kích hoạt ngay khi cài đặt, đoạn mã nằm im, chờ điều kiện kích hoạt trước khi bắt đầu thu hoạch dữ liệu duyệt web và gửi đi dưới dạng mã hóa.
Sự ngủ đông đó là một lựa chọn thiết kế đáng chú ý. Phần mềm độc hại nằm im sẽ khó bị các trình quét cửa hàng tự động phát hiện, khó bị phát hiện qua đánh giá mã thông thường và khó bị người dùng trung bình nhận ra qua hoạt động thường ngày của trình duyệt. Điều này cũng gợi ý mức độ lên kế hoạch có chủ đích thay vì một lỗi bất cẩn. Đoạn mã ẩn được cho là mang hình dạng một SDK bí mật nằm gọn bên trong tiện ích vẫn hoạt động bình thường, nghĩa là ModHeader vẫn hoạt động đúng như quảng cáo để chỉnh sửa tiêu đề trong khi thành phần gián điệp nằm bên dưới, được mã hóa và khuất tầm nhìn.
Vì sao công cụ nhà phát triển đáng tin cậy lại là mục tiêu giá trị cao
Các tiện ích như ModHeader là mục tiêu hấp dẫn chính xác nhờ vào đối tượng sử dụng. Trình chỉnh sửa tiêu đề phổ biến trong giới lập trình viên, kỹ sư QA và người dùng am hiểu kỹ thuật, những người thường có quyền nâng cao, quyền truy cập vào công cụ nội bộ hoặc thói quen duyệt web gắn với môi trường doanh nghiệp và phát triển. Một công cụ thu thập tên miền được nhúng trong tiện ích phát triển cài đặt rộng rãi có thể âm thầm dựng nên bức tranh về các công cụ nội bộ, môi trường staging và dịch vụ bên thứ ba mà tổ chức phụ thuộc vào, tất cả mà không kích hoạt cảnh báo chống vi-rút hay điểm cuối thông thường, vì bản thân tiện ích đã được ký, phân phối qua cửa hàng chính thức và có lịch sử sử dụng hợp pháp lâu dài.
Trường hợp này cũng làm nổi bật một điểm yếu cấu trúc trong cách chúng ta tin tưởng tiện ích trình duyệt. Chrome và Edge đều dựa vào kết hợp giữa đánh giá tự động và tín hiệu uy tín khi phê duyệt cập nhật tiện ích. Một tiện ích có 1,6 triệu lượt cài đặt và lịch sử sạch nhiều năm mang điểm tin cậy ngầm mà các bản cập nhật mới có thể âm thầm khai thác, đặc biệt khi chức năng độc hại được mã hóa và ngủ đông thay vì có thể quan sát ngay lập tức.
Điều này có ý nghĩa gì với bạn
Nếu bạn đã cài ModHeader, đặc biệt là phiên bản 7.0.18, bước trực tiếp nhất là gỡ bỏ nó khỏi trình duyệt và xóa dữ liệu lưu trữ trình duyệt liên quan, vì mã ngủ đông có thể đã tồn tại ngay cả khi chưa được kích hoạt. Ngoài tiện ích cụ thể này, bài học rộng hơn là về thói quen vệ sinh tiện ích nói chung. Các tiện ích trình duyệt hoạt động với quyền truy cập đáng kể vào những gì bạn duyệt, và mức độ phổ biến hay lịch sử cài đặt lâu năm không đảm bảo an toàn liên tục, vì bất kỳ tiện ích nào cũng có thể được cập nhật mã mới bất cứ lúc nào.
Một vài thói quen giảm thiểu rủi ro kiểu này. Định kỳ kiểm tra các tiện ích đã cài đặt và gỡ bỏ những tiện ích bạn không còn dùng thường xuyên. Chú ý đến các thay đổi quyền sau cập nhật, vì một trình chỉnh sửa tiêu đề yêu cầu quyền truy cập mới rộng hơn đáng để xem xét kỹ lưỡng. Ưu tiên các tiện ích được bảo trì tích cực và nếu có thể, mã nguồn mở, để những thay đổi mã hiển thị với người đánh giá bên ngoài thay vì ẩn trong gói đã biên dịch hoặc làm rối mã.
Những điểm chính
Vụ mã độc ModHeader là lời nhắc nhở rằng niềm tin vào tiện ích trình duyệt cần được coi là liên tục thay vì một lần. Một tiện ích có thể an toàn trong nhiều năm rồi lặng lẽ thay đổi. Nếu bạn dùng ModHeader, hãy gỡ cài đặt nó và kiểm tra phiên bản bị gắn cờ cụ thể. Rộng hơn, hãy xem lại các tiện ích đã cài đặt ngay bây giờ, gỡ bỏ mọi thứ không cần thiết và theo dõi thông báo chính thức từ Google và Microsoft, vì cả hai công ty đã hành động nhanh chóng sau khi thành phần gián điệp ẩn được xác định. Cập nhật kịp thời những vụ gỡ bỏ như thế này là một trong những cách đơn giản nhất để giữ trình duyệt và dữ liệu của bạn trong tầm kiểm soát của chính bạn.




