Ειδοποίηση για μαζική κυβερνοεπίθεση μέσω επεκτάσεων σε Chrome και Edge

  • Σχεδόν 300 κακόβουλες επεκτάσεις κατάφεραν να διεισδύσουν σε Chrome, Edge, Firefox και Opera σε διάστημα επτά ετών.
  • Η ομάδα DarkSpectre φέρεται να έκλεψε δεδομένα από 8,8 εκατομμύρια χρήστες και να χειραγώγησε διαδικτυακές αγορές και συνεδρίες βιντεοδιάσκεψης.
  • Οι καμπάνιες ShadyPanda, GhostPoster και Zoom Stealer χρησιμοποίησαν προηγμένες τεχνικές όπως στεγανογραφία και διείσδυση στο Zoom, το Teams και το Google Meet.
  • Οι ειδικοί συνιστούν τον έλεγχο των επεκτάσεων, την ενημέρωση των προγραμμάτων περιήγησης, την αλλαγή κωδικών πρόσβασης και την ενεργοποίηση του ελέγχου ταυτότητας σε δύο βήματα.

μαζική κυβερνοεπίθεση σε Chrome και Edge

Για περισσότερα από επτά συνεχόμενα χρόνιαΜια μεγάλης κλίμακας επιχείρηση κυβερνοεγκλήματος κατάφερε να διεισδύσει στα κύρια προγράμματα περιήγησης της αγοράς, συμπεριλαμβανομένων των Google Chrome και Microsoft Edge, μέσω φαινομενικά ακίνδυνων επεκτάσεων. Το εύρος της επίθεσης είναι τόσο μεγάλο που εκτιμάται ότι... τουλάχιστον 8,8 εκατομμύρια χρήστες Άνθρωποι σε όλο τον κόσμο θα μπορούσαν να έχουν επηρεαστεί, πολλοί από αυτούς στην Ευρώπη και την Ισπανία.

Η έρευνα, με επικεφαλής ειδικούς στον κυβερνοχώρο, όπως η εταιρεία Koi.ai, αποκάλυψε ένα άκρως οργανωμένο εγκληματικό δίκτυο, το οποίο αποκαλύφθηκε ως Σκοτεινό Φάντασμαοι οποίοι φέρονται να εκμεταλλεύτηκαν την εμπιστοσύνη σε επίσημα καταστήματα επεκτάσεων για να διανείμουν κακόβουλο λογισμικό. Η πιο ανησυχητική πτυχή είναι ότι Οι περισσότεροι από τους πληγέντες δεν είχαν καμία υποψία. ότι τα τραπεζικά τους στοιχεία, τα διαπιστευτήριά τους ή οι εταιρικές τους πληροφορίες καταγράφονταν στο παρασκήνιο.

Μια σιωπηλή επίθεση που εκμεταλλεύτηκε τις επεκτάσεις Chrome και Edge

Σύμφωνα με δεδομένα που αποκάλυψαν οι ερευνητές, το DarkSpectre δημιούργησε μια σύνθετη υποδομή για τη δημοσίευση και τη συντήρηση... σχεδόν 300 κακόβουλες επεκτάσεις στα επίσημα καταστήματα Chrome, Edge, Firefox και Opera. Πολλές από αυτές τις επεκτάσεις παρουσιάστηκαν ως πολύ καθημερινά βοηθητικά προγράμματα: από διαχειριστές καρτελών και μεταφραστές, έως αποκλειστές διαφημίσεων ή εργαλεία για τη βελτίωση της παραγωγικότητας.

Το κόλπο ήταν να προσφερθούν αρχικά νόμιμες λειτουργίες, κερδίζοντας έτσι λήψεις και καλή φήμη με βάση τεχνητά δημιουργημένες θετικές κριτικές και αξιολογήσειςΜόλις οι επεκτάσεις έφτασαν σε σημαντικό αριθμό χρηστών, οι εισβολείς πίεσαν μυστικές ενημερώσεις που ενσωμάτωσε τον κακόβουλο κώδικα χωρίς ο χρήστης να παρατηρήσει εμφανείς αλλαγές στη λειτουργία.

Στην περίπτωση προγραμμάτων περιήγησης που βασίζονται στο Chromium, όπως π.χ. Google Chrome και Microsoft EdgeΕντοπίστηκε ένα δίκτυο επεκτάσεων τύπου Trojan horse που μεταμφιέζονταν σε εργαλεία προσαρμογής ή προγράμματα αποκλεισμού διαφημίσεων. Εντοπίστηκε τουλάχιστον μία φάση της επίθεσης. 30 ιδιαίτερα δημοφιλείς επεκτάσεις ικανό να κλέβει τραπεζικά διαπιστευτήρια, κωδικούς πρόσβασης κοινωνικών μέσων και δεδομένα φόρμας αυτόματης συμπλήρωσης, στέλνοντας όλες αυτές τις πληροφορίες σε πραγματικό χρόνο σε διακομιστές που βρίσκονται υπό τον έλεγχο κυβερνοεγκληματιών.

Εκτός από την κλοπή δεδομένων, αρκετές από αυτές τις επεκτάσεις περιελάμβαναν χαρακτηριστικά ένεση διαφήμισης και ανακατεύθυνση αναζήτησηςΑυτό επέτρεψε την προβολή ενοχλητικών διαφημίσεων, ανακατευθύνοντας τους χρήστες σε ιστότοπους ηλεκτρονικού «ψαρέματος» (phishing) και πολλαπλασιάζοντας τις πιθανότητες απάτης, συμπεριλαμβανομένης της πλαστοπροσωπίας τραπεζικών σελίδων ή υπηρεσιών πληρωμών που χρησιμοποιούνται ευρέως στην Ισπανία και την υπόλοιπη Ευρώπη.

Περισσότερα από 8,8 εκατομμύρια θύματα και τρεις μεγάλες συντονισμένες εκστρατείες

Το μέγεθος της επίθεσης αντικατοπτρίζεται στα στοιχεία που διαχειρίζονται οι υπηρεσίες πληροφοριών και οι εταιρείες κυβερνοασφάλειας: εκτιμάται ότι 8,8 εκατομμύρια χρήστες Έχουν επηρεαστεί παγκοσμίως από τις διάφορες καμπάνιες που σχετίζονται με το DarkSpectre. Για να το πετύχει αυτό, η ομάδα φέρεται να διατήρησε τρεις διακριτές γραμμές επίθεσης, γνωστό ως ShadyPanda, GhostPoster και Zoom Stealer.

εκστρατεία ShadyPanda Ήταν το πιο επιθετικό από άποψη όγκου. Μέσα από περισσότερα από 100 κακόβουλες επεκτάσεις, που αποσκοπούσε κυρίως στη χειραγώγηση της επισκεψιμότητας ηλεκτρονικού εμπορίου, θα είχε θέσει σε κίνδυνο τα δεδομένα του περίπου 5,6 εκατομμύρια χρήστεςΜόλις ενεργοποιηθούν οι κρυφές λειτουργίες, αυτές οι επεκτάσεις θα μπορούσαν να τροποποιήσουν συνδέσμους σε πύλες αγορών, να ανακατευθύνουν πληρωμές σε δόλιες σελίδες ή να εισάγουν επιπλέον κώδικα για να συνεχίσουν να παρακολουθούν τη δραστηριότητα των χρηστών.

Οι ειδικοί επισημαίνουν ότι αυτοί οι ελιγμοί επηρέασαν τα ηλεκτρονικά καταστήματα και τις ευρέως χρησιμοποιούμενες υπηρεσίες πληρωμών στην Ευρωπαϊκή Ένωση, ανοίγοντας την πόρτα σε διασυνοριακή οικονομική απάτη και πιθανά ζητήματα συμμόρφωσης με τους κανονισμούς για πλατφόρμες που δεν ανίχνευσαν εγκαίρως την χειραγώγηση της κυκλοφορίας.

Η δεύτερη μεγάλη επίθεση, που ονομάστηκε Αφίσα ΦαντάσματοςΟ κύριος στόχος του ήταν τα προγράμματα περιήγησης Firefox και Operaτο οποίο είχε κάπως λιγότερο αυστηρούς ελέγχους ασφαλείας από το Chrome και το Edge. Σε αυτήν την περίπτωση, ο παράγοντας διαφοροποίησης ήταν η χρήση του στιγογραφίαΟι επιτιθέμενοι έκρυψαν κακόβουλο κώδικα JavaScript μέσα σε αρχεία εικόνας PNG, επιτρέποντάς τους να εκτελούν απομακρυσμένες οδηγίες και να κατεβάζουν νέες ενότητες κακόβουλου λογισμικού χωρίς να εγείρουν υποψίες.

Ένα από τα πιο εντυπωσιακά παραδείγματα ήταν η κλωνοποίηση μιας επέκτασης του Μετάφραση Google για την Όπερατο οποίο με την πρώτη ματιά φαινόταν να είναι ένα νόμιμο εργαλείο. Ωστόσο, στο παρασκήνιο, εγκατέστησε μια κερκόπορτα χρησιμοποιώντας ένα iframe Κρυφό, απενεργοποίησε τις προστασίες κατά της απάτης του προγράμματος περιήγησης και δημιούργησε μια σύνδεση με διακομιστές που είχαν προηγουμένως συνδεθεί με άλλες λειτουργίες του DarkSpectre, δημιουργώντας ένα μόνιμο κανάλι πρόσβασης στο σύστημα του θύματος.

Zoom Stealer: Το άλμα στην κατασκοπεία στις εταιρικές βιντεοκλήσεις

Η τρίτη φάση της επίθεσης, που χαρακτηρίστηκε ως Κλέφτης Zoom, έκανε ένα ποιοτικό άλμα εστιάζοντας αποκλειστικά στο Εργασιακό περιβάλλονΜέχρι το τέλος του 2025, οι ερευνητές εντόπισαν τουλάχιστον 18 συγκεκριμένες επεκτάσεις στοχευμένες σε πλατφόρμες τηλεδιάσκεψης όπως το Zoom, το Microsoft Teams και το Google Meet, με εκτιμώμενο αντίκτυπο σε 2,2 εκατομμύρια χρήστες.

Αυτές οι επεκτάσεις προωθήθηκαν ως ιδανικά συμπληρώματα για την τηλεργασία και τις απομακρυσμένες συναντήσεις: υποσχέθηκαν συνοψίστε βίντεο, αποθηκεύστε συνδέσμους ενδιαφέροντος, δημιουργήστε λίστες συμμετεχόντων ή δημιουργήστε μια αυτόματη σύνοψη κάθε συνεδρίας. Ένα πολύ ελκυστικό προφίλ για ισπανικές και ευρωπαϊκές εταιρείες που έχουν ενοποιήσει την υβριδική και την εξ αποστάσεως εργασία τα τελευταία χρόνια.

Μετά την εγκατάστασή τους, τα εργαλεία άρχισαν να υποκλοπή κρίσιμων πληροφοριών από βιντεοκλήσεις: σύνδεσμοι πρόσβασης, αναγνωριστικά συσκέψεων, κωδικοί πρόσβασης επισκεπτών και, σε ορισμένες περιπτώσεις, κοινόχρηστο περιεχόμενο ή μεταδεδομένα που σχετίζονται με παρουσιάσεις και έγγραφα που συζητήθηκαν κατά τη διάρκεια των συνεδριών.

Με αυτά τα δεδομένα, οι επιτιθέμενοι μπόρεσαν να έχουν πρόσβαση σε ιδιωτικές συναντήσεις, πολλές από τις οποίες ήταν υψηλού επιπέδου, και να δημιουργήσουν αποθετήρια... επαγγελματική και εμπορική πληροφόρηση με τεράστια στρατηγική αξία. Σύμφωνα με τις πηγές που συμμετείχαν στις διαβουλεύσεις, διακυβεύτηκαν οι εσωτερικές επικοινωνίες σχετικά με επιχειρηματικά σχέδια, επενδυτικές συμφωνίες, στρατηγικές αγοράς και άλλα θέματα που είναι ιδιαίτερα ευαίσθητα στην ανταγωνιστικότητα των εμπλεκόμενων εταιρειών.

Παράλληλα, το Zoom Stealer εκμεταλλεύτηκε τα ευρεία δικαιώματα που δόθηκαν στις επεκτάσεις για να εκτελέσει εξαγωγή διαπιστευτηρίων σε πραγματικό χρόνοΑυτό περιελάμβανε εταιρικά διαπιστευτήρια σύνδεσης, κλειδιά πρόσβασης σε εργαλεία cloud και επαγγελματικά προφίλ που στη συνέχεια θα μπορούσαν να επαναχρησιμοποιηθούν σε στοχευμένες επιθέσεις, όπως εξαιρετικά προσαρμοσμένες εκστρατείες ηλεκτρονικού "ψαρέματος" (phishing) εναντίον υπαλλήλων ευρωπαϊκών οργανισμών.

Επιπτώσεις σε χρήστες και εταιρείες στην Ευρώπη και την Ισπανία

Η υπόθεση DarkSpectre ανέδειξε τον βαθμό στον οποίο η αξιόπιστη αλυσίδα καταστημάτων extensions μαλλιών Αυτό θα μπορούσε να γίνει ένα τρωτό σημείο για πολίτες και οργανισμούς. Παρόλο που η επίθεση είχε παγκόσμια εμβέλεια, οι ευρωπαϊκές αρχές και οι ομάδες αντιμετώπισης περιστατικών σε διάφορες χώρες, συμπεριλαμβανομένης της Ισπανίας, παρακολουθούν στενά τον αντίκτυπο στους τοπικούς χρήστες.

Για τους μεμονωμένους χρήστες, οι συνέπειες μεταφράζονται σε μυστική παρακολούθηση του διαδικτυακή δραστηριότηταΠιθανή κλοπή ταυτότητας, μη εξουσιοδοτημένες χρεώσεις σε ηλεκτρονικές αγορές και διαρροές προσωπικών δεδομένων που θα μπορούσαν να καταλήξουν σε μυστικά φόρουμ. Πολλά θύματα δεν θα συνειδητοποιήσουν καν ότι έχουν γίνει στόχος, καθώς οι περισσότερες επεκτάσεις φαίνεται να λειτουργούν κανονικά.

Στον εταιρικό τομέα, το πλήγμα είναι ακόμη πιο σοβαρό. Οι ευρωπαϊκές εταιρείες που βασίζουν μεγάλο μέρος των δραστηριοτήτων τους σε εργαλεία cloud και τηλεδιάσκεψη αντιμετωπίζουν... κίνδυνοι βιομηχανικής κατασκοπείαςΔιαρροές στρατηγικών συμφωνιών και αποκάλυψη εμπιστευτικών πληροφοριών σχετικά με πελάτες, προμηθευτές και συνεργάτες. Επιπλέον, οι εταιρείες ενδέχεται να υποχρεούνται να αναφέρουν περιστατικά ασφαλείας βάσει κανονισμών όπως ο Γενικός κανονισμός προστασίας δεδομένων (RGPD)αναλαμβάνοντας κόστος για τη φήμη και πιθανές κυρώσεις.

Οι προκαταρκτικές αναφορές υποδηλώνουν ότι το εγκληματικό δίκτυο μπορεί να έχει δημιουργήσει αυθεντικά εταιρικές αποθήκες δεδομένων Αυτές οι πληροφορίες αποκτώνται μέσω ιδιωτικών συνομιλιών, εγγράφων που κοινοποιούνται σε συσκέψεις και μη εξουσιοδοτημένης πρόσβασης σε intranet ή εσωτερικές υπηρεσίες. Είναι εξαιρετικά πολύτιμες για πώληση σε μαύρες αγορές, καθώς και για εκστρατείες εκβιασμού ή αθέμιτου ανταγωνισμού.

Οι ευρωπαϊκές αρχές συνεργάζονται με παρόχους τεχνολογίας για τη βελτίωση των συστημάτων ανίχνευσης στα καταστήματα extensions μαλλιών και για την ενίσχυση των ελέγχων σχετικά με τη χρήση των προσωπικών δεδομένων. Ωστόσο, οι ειδικοί επισημαίνουν ότι κανένα αυτοματοποιημένο σύστημα δεν είναι αλάνθαστο και ότι η τελευταία γραμμή άμυνας παραμένει ο χρήστης και οι συνήθειες ασφαλείας του.

Πώς να προστατευτείτε μετά την μαζική κυβερνοεπίθεση στο Chrome και το Edge

Αντιμέτωποι με ένα τόσο παρατεταμένο και περίπλοκο σενάριο, οι ειδικοί στον τομέα της κυβερνοασφάλειας συνιστούν μια σειρά άμεσων μέτρων για να μειώσει τον αντίκτυπο της επίθεσης και να αποτρέψουν περαιτέρω μολύνσεις, ειδικά μεταξύ των χρηστών Chrome και Edge στην Ισπανία και την υπόλοιπη Ευρώπη.

Το πρώτο βήμα είναι να εκτελέσετε μια πλήρης έλεγχος των επεκτάσεων Αυτά τα πρόσθετα εγκαθίστανται σε όλα τα προγράμματα περιήγησης. Συνιστάται να τα ελέγχετε ένα προς ένα και να απεγκαθιστάτε τυχόν πρόσθετα που δεν αναγνωρίζονται, δεν χρησιμοποιούνται τακτικά ή δεν προέρχονται από αξιόπιστο προγραμματιστή. Σε περίπτωση αμφιβολίας, είναι καλύτερο να τα απεγκαθιστάτε και να τα επανεγκαθιστάτε μόνο από την επίσημη πηγή του παρόχου, εάν είναι απολύτως απαραίτητο.

Είναι επίσης σημαντικό να ελέγξετε ότι το πρόγραμμα περιήγησης είναι ενημερώθηκε στην τελευταία διαθέσιμη έκδοσηΤόσο η Google όσο και η Microsoft έχουν ενσωματώσει ενημερώσεις κώδικα για να μπλοκάρουν ορισμένες από τις τεχνικές που χρησιμοποιεί το DarkSpectre, επομένως οι πιο πρόσφατες εκδόσεις περιλαμβάνουν συγκεκριμένες βελτιώσεις στην ανίχνευση ύποπτης συμπεριφοράς και στη διαχείριση των δικαιωμάτων επέκτασης.

Όσον αφορά τους ηλεκτρονικούς λογαριασμούς, συνιστάται η αλλαγή του κωδικοί πρόσβασης για κρίσιμες υπηρεσίες (email, online τραπεζικές συναλλαγές, μέσα κοινωνικής δικτύωσης, εταιρικά εργαλεία) εάν υπάρχει υποψία χρήσης παραβιασμένης επέκτασης. Συνιστάται να εκμεταλλευτείτε αυτήν την ευκαιρία για να χρησιμοποιήσετε μοναδικούς και ισχυρούς κωδικούς πρόσβασης για κάθε υπηρεσία, ιδανικά με τη βοήθεια ενός διαχειριστή κωδικών πρόσβασης.

Επιπλέον, οι ειδικοί επιμένουν στην ενεργοποίηση του έλεγχος ταυτότητας δύο παραγόντων (2FA) όποτε είναι δυνατόν. Αυτός ο μηχανισμός προσθέτει ένα επιπλέον επίπεδο προστασίας, έτσι ώστε ακόμη και αν ένας εισβολέας αποκτήσει έναν κωδικό πρόσβασης, θα είναι πολύ πιο δύσκολο για αυτόν να αποκτήσει πρόσβαση στον λογαριασμό χωρίς τον προσωρινό κωδικό ή το δεύτερο στοιχείο επαλήθευσης.

Τέλος, για οργανισμούς που βασίζονται σε μεγάλο βαθμό σε πλατφόρμες όπως το Zoom, το Teams ή το Google Meet, συνιστάται η εφαρμογή περιοδικοί έλεγχοι εγκατεστημένων επεκτάσεων σε εταιρικά προγράμματα περιήγησης, εφαρμογή πολιτικών ασφαλείας που περιορίζουν την εγκατάσταση μη εξουσιοδοτημένων πρόσθετων και εκπαιδεύουν τους υπαλλήλους ώστε να εντοπίζουν πιθανές απάτες, τόσο σε επεκτάσεις όσο και σε email ή συνδέσμους που ενδέχεται να συνοδεύουν παρόμοιες καμπάνιες.

Όλα όσα ανακαλύφθηκαν για το DarkSpectre και τις καμπάνιες ShadyPanda, GhostPoster και Zoom Stealer αντικατοπτρίζουν τον βαθμό στον οποίο Οι επεκτάσεις του προγράμματος περιήγησης έχουν γίνει στόχος προτεραιότητας Για τους κυβερνοεγκληματίες, ο συνδυασμός εμπιστοσύνης σε επίσημα καταστήματα, χρήσιμων λειτουργιών και χειραγωγημένων κριτικών τους έχει επιτρέψει να διατηρούν μια σιωπηλή επίθεση για χρόνια με τεράστιο αντίκτυπο σε μεμονωμένους χρήστες και εταιρείες. Αυτό μας αναγκάζει να επανεξετάσουμε τον τρόπο με τον οποίο εγκαθιστούμε και διαχειριζόμαστε αυτά τα πρόσθετα στην καθημερινή μας ψηφιακή ζωή.

Πώς να προσθέσετε επεκτάσεις VPN στο Google Chrome
σχετικό άρθρο:
Πώς να προσθέσετε επεκτάσεις VPN στο Google Chrome

Προσθήκη ως προτιμώμενης πηγής