Figyelmeztetés egy hatalmas kibertámadásról a Chrome és az Edge bővítményein keresztül

  • Közel 300 kártékony bővítménynek sikerült beszivárognia a Chrome-ba, az Edge-be, a Firefoxba és az Operába hét év alatt.
  • A DarkSpectre csoport állítólag 8,8 millió felhasználó adatait lopta el, és manipulálta az online vásárlásokat és a videokonferenciákat.
  • A ShadyPanda, a GhostPoster és a Zoom Stealer kampányok olyan fejlett technikákat alkalmaztak, mint a szteganográfia, valamint a Zoom, a Teams és a Google Meet rendszereinek behatolása.
  • A szakértők a bővítmények ellenőrzését, a böngészők frissítését, a jelszavak megváltoztatását és a kétlépcsős hitelesítés engedélyezését javasolják.

hatalmas kibertámadás a Chrome és az Edge ellen

Több mint hét egymást követő évbenEgy nagyszabású kiberbűnözői műveletnek sikerült beszivárognia a piacon lévő főbb böngészőkbe, köztük a Google Chrome-ba és a Microsoft Edge-be, látszólag ártalmatlan bővítményeken keresztül. A támadás hatóköre olyan hatalmas, hogy a becslések szerint... legalább 8,8 millió felhasználó Az egész világon embereket érinthetett volna a katasztrófa, sokukat Európában és Spanyolországban.

A vizsgálatot olyan kiberbiztonsági szakemberek vezették, mint a cég Koi.aileleplezett egy magasan szervezett bűnözői hálózatot, amelyet ... néven emlegetnek. SötétSzámakik állítólag kihasználták a hivatalos bővítményboltokba vetett bizalmat rosszindulatú programok terjesztésére. A legaggasztóbb az, hogy A legtöbb érintettnek semmi gyanúja nem volt. hogy a banki adataikat, hitelesítő adataikat vagy vállalati információikat rögzítették a háttérben.

Egy csendes támadás, amely kihasználta a Chrome és az Edge bővítményeit

A kutatók által feltárt adatok szerint a DarkSpectre egy összetett infrastruktúrát épített ki a közzétételhez és karbantartáshoz közel 300 kártékony bővítmény a hivatalos Chrome, Edge, Firefox és Opera áruházakban. Ezen bővítmények közül sokat mindennapi segédprogramként mutattak be: a lapkezelőktől és fordítóktól kezdve a hirdetésblokkolók vagy eszközöket a termelékenység javítására.

A trükk az volt, hogy kezdetben legitim funkciókat kínáljanak, ezáltal növelve a letöltések számát és a jó hírnevet. mesterségesen generált pozitív vélemények és értékelésekMiután a kiterjesztések jelentős számú felhasználót értek el, a támadók rákattintottak titkos frissítések amely beépítette a rosszindulatú kódot anélkül, hogy a felhasználó bármilyen nyilvánvaló változást észlelt volna a működésben.

Chromium alapú böngészők esetén, mint például Google Chrome és Microsoft EdgeEgy testreszabási eszközöknek vagy hirdetésblokkolóknak álcázott trójai típusú bővítmények hálózatát észlelték. A támadás legalább egy fázisát azonosították. 30 különösen népszerű kiterjesztés képes banki hitelesítő adatok, közösségi média jelszavak és automatikusan kitöltendő űrlapok adatainak ellopására, és mindezen információkat valós időben elküldeni a kiberbűnözők ellenőrzése alatt álló szerverekre.

Az adatlopáson kívül ezek közül a bővítmények közül több is tartalmazott olyan funkciókat, mint reklámbefecskendezés és keresési átirányításEz lehetővé tette tolakodó hirdetések megjelenítését, a felhasználók adathalász oldalakra való átirányítását és a csalás lehetőségének megsokszorozását, beleértve a Spanyolországban és Európa többi részén széles körben használt bankoldalak vagy fizetési szolgáltatások személyazonosságának visszaélését.

Több mint 8,8 millió áldozat és három nagyobb összehangolt kampány

A támadás nagyságrendjét a hírszerző szolgálatok és a kiberbiztonsági vállalatok által kezelt adatok tükrözik: a becslések szerint 8,8 felhasználók millióinak száma Világszerte hatással voltak rájuk a DarkSpectre-hez kapcsolódó különféle kampányok. Ennek elérése érdekében a csoport állítólag fenntartotta három különálló támadási vonal, ShadyPanda, GhostPoster és Zoom Stealer néven ismert.

kampány ShadyPanda Mennyiség tekintetében ez volt a legagresszívabb. Több mint 100 rosszindulatú bővítmény, amely elsősorban az e-kereskedelmi forgalom manipulálására irányult, veszélyeztette volna a következő adatait: körülbelül 5,6 millió felhasználóMiután a rejtett funkciókat aktiválták, ezek a bővítmények módosíthatták a bevásárlóportálokon található linkeket, átirányíthatták a fizetéseket csalárd oldalakra, vagy további kódot adhattak hozzá a felhasználói aktivitás nyomon követésének folytatásához.

A szakértők rámutatnak, hogy ezek a manőverek az online áruházakat és az Európai Unióban széles körben használt fizetési szolgáltatásokat érintették, megnyitva az utat a határokon átnyúló pénzügyi csalás és a forgalommanipulációt időben nem észlelő platformok esetleges szabályozási megfelelőségi problémái.

A második nagyobb offenzíva, az ún. SzellemposzterFő célpontja a böngészők voltak Firefox és Operaamely némileg kevésbé szigorú biztonsági ellenőrzésekkel rendelkezett, mint a Chrome és az Edge. Ebben az esetben a megkülönböztető tényező a használata volt szteganográfiaA támadók rosszindulatú JavaScript kódot rejtettek el PNG képfájlokban, lehetővé téve számukra, hogy távoli utasításokat hajtsanak végre és új kártevő modulokat töltsenek le gyanú felkeltése nélkül.

Az egyik legszembetűnőbb példa a kiterjesztésének klónozása volt. Google Fordító az Operáhozami első pillantásra legitim eszköznek tűnt. A színfalak mögött azonban egy hátsó ajtót telepített egy iframe Rejtett módon letiltotta a böngésző csalás elleni védelmét, és kapcsolatot létesített olyan szerverekkel, amelyek korábban más DarkSpectre műveletekhez kapcsolódtak, így állandó hozzáférési csatornát hozott létre az áldozat rendszeréhez.

Zoom Stealer: Ugrás a kémkedés világába a vállalati videohívásokban

A támadás harmadik szakaszát, amelyet úgy azonosítottak, mint Zoom Lopakodó, minőségi ugrást tett azzal, hogy teljes mértékben a Üzleti környezet2025 végére a kutatók legalább ennyit észleltek 18 specifikus kiterjesztés olyan videokonferencia-platformokra irányul, mint a Zoom, a Microsoft Teams és a Google Meet, a becsült hatás a következőkre: 2,2 felhasználók millióinak száma.

Ezeket a kiterjesztéseket ideális kiegészítőként reklámozták a távmunkához és a távmegbeszélésekhez: azt ígérték, hogy videókat összegezni, érdekes linkeket menteni, résztvevői listákat generálni vagy automatikus összefoglalót generálhat minden egyes munkamenetről. Nagyon vonzó profil a spanyol és európai vállalatok számára, amelyek az elmúlt években konszolidálták a hibrid és a távmunkát.

A telepítésük után az eszközök elkezdtek kritikus információk elfogása videohívásokból: hozzáférési linkek, megbeszélésazonosítók, vendégjelszavak, és bizonyos esetekben a megosztott tartalmak vagy metaadatok, amelyek a megbeszélések során megvitatott prezentációkhoz és dokumentumokhoz kapcsolódnak.

Ezekkel az adatokkal a támadók hozzáférhettek privát megbeszélésekhez, amelyek közül sok magas szintű volt, és adattárakat hozhattak létre szakmai és kereskedelmi hírszerzés hatalmas stratégiai értékkel. A megkérdezett források szerint az üzleti tervekkel, befektetési megállapodásokkal, piaci stratégiákkal és az érintett vállalatok versenyképességére nézve rendkívül érzékeny egyéb ügyekkel kapcsolatos belső kommunikáció veszélybe került.

Ezzel párhuzamosan a Zoom Stealer kihasználta a bővítményeknek biztosított széleskörű jogosultságokat, hogy végrehajtson valós idejű hitelesítő adatok kiszűréseEz magában foglalta a vállalati bejelentkezési adatokat, a felhőalapú eszközökhöz tartozó hozzáférési kulcsokat és a szakmai profilokat, amelyeket aztán célzott támadásokban, például az európai szervezetek alkalmazottai elleni, nagymértékben testreszabott adathalász kampányokban lehetett újra felhasználni.

Hatás a felhasználókra és a vállalatokra Európában és Spanyolországban

A DarkSpectre eset rávilágított arra, hogy milyen mértékben a megbízható hajhosszabbító üzletlánc Ez sebezhetővé válhat a polgárok és a szervezetek számára. Bár a támadás globális kiterjedésű volt, az európai hatóságok és az incidensekre reagáló csapatok több országban, köztük Spanyolországban is szorosan figyelemmel kísérik a helyi felhasználókra gyakorolt ​​hatást.

Az egyes felhasználók számára a következmények a következők: titkos megfigyelése online tevékenységLehetséges személyazonosság-lopás, jogosulatlan terhelések online vásárlások során, valamint személyes adatok kiszivárgása, amelyek titkos fórumokra kerülhetnek. Sok áldozat nem is veszi észre, hogy célponttá vált, mivel a legtöbb bővítmény látszólag normálisan működött.

A vállalati szférában a csapás még súlyosabb. Azok az európai vállalatok, amelyek működésük nagy részét felhőalapú eszközökre és videokonferenciákra alapozzák, szembesülnek... az ipari kémkedés kockázataiStratégiai megállapodások kiszivárgása és bizalmas információk nyilvánosságra hozatala ügyfelekről, beszállítókról és partnerekről. Továbbá a vállalatoknak biztonsági incidenseket kell jelenteniük olyan szabályozások értelmében, mint például a Általános adatvédelmi rendelet (RGPD)a hírnév rovására menő költségek és az esetleges szankciók feltételezése.

Az előzetes jelentések arra utalnak, hogy a bűnözői hálózat valódi bűnözőket épített ki. vállalati adattárházak Ezeket az információkat magánbeszélgetésekből, megbeszéléseken megosztott dokumentumokból, valamint intranetekhez vagy belső szolgáltatásokhoz való jogosulatlan hozzáférésből szerezhetik meg. Rendkívül értékesek a feketepiacon való értékesítés, valamint zsarolási kampányok vagy tisztességtelen verseny szempontjából.

Az európai hatóságok együttműködnek a technológiai szolgáltatókkal a hajhosszabbító üzletek észlelési rendszereinek fejlesztése és a személyes adatok felhasználásának ellenőrzésének megerősítése érdekében. A szakértők azonban rámutatnak, hogy egyetlen automatizált rendszer sem tévedhetetlen és hogy az utolsó védelmi vonal továbbra is a felhasználó és az ő biztonsági szokásai.

Hogyan védheti meg magát a Chrome és az Edge elleni hatalmas kibertámadás után

Egy ilyen elhúzódó és kifinomult forgatókönyvvel szembesülve a kiberbiztonsági szakértők azonnali intézkedések sorozatát javasolják a ... csökkenti a hatást a támadás következményeinek elkerülése és a további fertőzések megelőzése, különösen a Chrome és az Edge felhasználói körében Spanyolországban és Európa többi részén.

Az első lépés egy a bővítmények teljes körű auditja Ezek a bővítmények minden böngészőre telepítve vannak. Célszerű egyesével átnézni őket, és eltávolítani azokat a bővítményeket, amelyeket nem ismer fel a rendszer, amelyeket nem használ rendszeresen, vagy amelyek nem megbízható fejlesztőtől származnak. Kétség esetén a legjobb, ha csak a hivatalos szolgáltató forrásából távolítja el és telepíti újra őket, ha az feltétlenül szükséges.

Azt is fontos ellenőrizni, hogy a böngésző frissítve a legújabb elérhető verzióraMind a Google, mind a Microsoft javításokat integrált a DarkSpectre által használt technikák egy részének blokkolására, így a legújabb verziók konkrét fejlesztéseket tartalmaznak a gyanús viselkedés észlelésében és a bővítmények engedélyeinek kezelésében.

Az online fiókok tekintetében ajánlott a módosítás jelszavak kritikus szolgáltatásokhoz (e-mail, online banki szolgáltatások, közösségi média, vállalati eszközök), ha felmerül a gyanú, hogy feltört bővítményt használtak. Célszerű megragadni a lehetőséget, és minden szolgáltatáshoz egyedi és erős jelszavakat használni, ideális esetben egy jelszókezelő segítségével.

Továbbá a szakemberek ragaszkodnak az aktiváláshoz kétfaktoros hitelesítés (2FA) amikor csak lehetséges. Ez a mechanizmus egy extra védelmi réteget biztosít, így még ha egy támadó meg is szerzi a jelszót, sokkal nehezebb lesz számára hozzáférni a fiókhoz az ideiglenes kód vagy a második ellenőrző elem nélkül.

Végül, azoknak a szervezeteknek, amelyek nagymértékben támaszkodnak olyan platformokra, mint a Zoom, a Teams vagy a Google Meet, ajánlott bevezetni a telepített bővítmények időszakos ellenőrzése vállalati böngészőkben, biztonsági szabályzatok végrehajtása amelyek korlátozzák a jogosulatlan bővítmények telepítését, és kiképzik az alkalmazottakat a potenciális csalások észlelésére, mind a bővítményekben, mind a hasonló kampányokat kísérő e-mailekben vagy linkekben.

Minden, amit a DarkSpectre-rel és annak ShadyPanda, GhostPoster és Zoom Stealer kampányaival kapcsolatban felfedeztünk, tükrözi, hogy milyen mértékben A böngészőbővítmények kiemelt célponttá váltak A kiberbűnözők számára a hivatalos áruházakba vetett bizalom, a hasznos funkciók és a manipulált vélemények kombinációja lehetővé tette számukra, hogy évekig csendes támadást folytassanak, amely hatalmas hatással van az egyes felhasználókra és a vállalatokra. Ez arra kényszerít minket, hogy újragondoljuk, hogyan telepítjük és kezeljük ezeket a kiegészítőket a mindennapi digitális életünkben.

VPN-bővítmények hozzáadása a Google Chrome-hoz
Kapcsolódó cikk:
VPN-bővítmények hozzáadása a Google Chrome-hoz

Hozzáadás előnyben részesített forrásként