Upozorenje o zlonamjernoj kampanji ekstenzija u Chromeu, Firefoxu i Edgeu

  • GhostPoster distribuira zlonamjerne ekstenzije u Chromeu, Firefoxu i Edgeu s preko 840.000 instalacija.
  • Zlonamjerni kod je skriven korištenjem steganografije u PNG slikama koje se koriste kao ikone ekstenzija.
  • Ekstenzije špijuniraju aktivnosti korisnika, kradu podatke i mogu otvoriti skrivena vrata za daljinsko upravljanje.
  • Grupa Darkspectre stoji iza GhostPostera i prethodnih kampanja kao što su ShadyPanda i The Zoom Stealer.

Zlonamjerna proširenja preglednika

Ekstenzije za preglednik postale su svakodnevni alat za milione korisnika koji žele poboljšati svoje iskustvo u Chromeu, Firefoxu ili Edgeu . Mogu prevoditi web stranice, blokirati oglase, upravljati lozinkama ili ubrzati pregledavanje, a uglavnom se instaliraju u samo nekoliko klikova iz službenih trgovina aplikacija. Upravo zbog ove pogodnosti, mnogi ljudi rijetko provjeravaju ko stoji iza svakog dodatka ili koje dozvole traži.

Ovaj propust otvara vrata sajberkriminalcima da koriste ekstenzije kao tihi kanal za špijuniranje i krađu podataka . Nedavna kampanja, nazvana GhostPoster, jasno je pokazala koliko je ovaj vektor opasan: lažne ekstenzije se integrišu kao da su legitimne, funkcionišu naizgled normalno i mogu ostati aktivne godinama bez izazivanja sumnje dok prate aktivnost korisnika.

Šta je kampanja GhostPoster i zašto je zabrinjavajuća?

Kampanja zlonamjernog softvera u ekstenzijama

Istrage nekoliko firmi za sajber sigurnost, uključujući KOI i LayerX , otkrile su veliku operaciju koja iskorištava službene trgovine ekstenzijama Mozilla Firefoxa, Google Chromea i Microsoft Edgea. U okviru kampanje GhostPoster identificirane su desetine dodataka, koji zajedno prelaze 840.000 instalacija širom svijeta - brojka koja ilustruje razmjere problema.

Ova zlonamjerna proširenja maskiraju se kao svakodnevni alati: prevodioci stranica, blokatori oglasa, navodni VPN-ovi ili uslužni programi za upravljanje preuzimanjem. Nakon instalacije, rade u pozadini, prate aktivnost preglednika žrtve, pristupaju podacima pregledavanja i, u nekim slučajevima, omogućavaju backdoor-ove koji omogućavaju daljinsko upravljanje računarom.

Posebno zabrinjavajuće je to što su mnoga od ovih proširenja već dugo dostupna u službenim katalozima, što znači da su prošla filtere recenzije Chrome web trgovine, Firefox dodataka i Edge trgovine . Prema objavljenim analizama, neka su operativna od 2020. godine, što omogućava kampanji da ostane stabilno aktivna i bez većih poremećaja.

Unutar GhostPostera, stručnjaci su također identificirali napredniju i izbjegavajuću varijantu koja je sama postigla preko 3.800 instalacija. Ova grana se ističe po svojoj sposobnosti zaobilaženja kontrola i stapanja s naizgled legitimnim ekstenzijama, što korisnicima još više otežava shvatanje da nešto nije u redu.

Kako funkcionišu zlonamjerne ekstenzije koje stoje iza GhostPoster-a

GhostPoster u Chromeu, Firefoxu i Edgeu

Ekstenzije za preglednike, bilo da se radi o Chromeu, Firefoxu ili Edgeu, duboko su integrirane sa softverom i mogu čitati i mijenjati sadržaj web stranica , pristupati kolačićima i historiji pregledavanja, a u nekim slučajevima i komunicirati s operativnim sistemom. Kada je ekstenzija dobro dizajnirana, sve ovo služi za pružanje korisnih funkcija; kada je zlonamjerna, taj isti pristup postaje precizno oružje za napadače.

U slučaju GhostPostera, ključ leži u pažljivom skrivanju zlonamjerne komponente. Istrage pokazuju da oni koji su odgovorni za kampanju skrivaju dio JavaScript koda unutar PNG slike ikone ekstenzije . Ova tehnika, poznata kao steganografija, omogućava kamufliranje informacija u naizgled bezopasne datoteke, tako da je na prvi pogled vidljiv samo običan logo, ali unutra se nalazi kod koji će kasnije biti izvršen.

Ovaj skriveni kod se aktivira nakon što se ekstenzija instalira i prati aktivnosti korisnika u stvarnom vremenu . Može snimati koje se stranice posjećuju, koji se obrasci popunjavaju i koje se usluge koriste, kao i presresti osjetljive informacije poput vjerodajnica ili tokena sesije. U nekim slučajevima, preuzima i dodatne module koji na kraju otvaraju backdoor na pogođenom računaru , dajući napadačima mogućnost daljinskog povezivanja.

Korištenjem steganografije, sajber kriminalci mogu učiniti da zlonamjerna komponenta prođe relativno neotkriveno tokom automatizovanog skeniranja skladišta ekstenzija. Sistemi za analizu obično provjeravaju vidljivi kod i deklarisano ponašanje , ali možda neće uspjeti da otkriju da je prava srž napada skrivena unutar jednostavne slike. Ovaj pristup povećava poteškoće za platforme koje pokušavaju da obuzdaju distribuciju lažnih dodataka.

Nadalje, dodaci povezani s GhostPosterom blisko oponašaju funkcije legitimnih alata za koje tvrde da liče. Oni nude, na primjer, prevođenje stranica ili osnovno blokiranje oglasa, pojačavajući osjećaj normalnosti. Dok korisnik vjeruje da koristi korisno proširenje, u pozadini se generira stalan protok informacija prema serverima koje kontrolira napadač.

Uloga KOI-ja i LayerX-a u otkrivanju kampanje

Otkriće GhostPostera nije se dogodilo preko noći. Tokom decembra, analitičari sigurnosne firme KOI otkrili su početnu grupu od 17 zlonamjernih ekstenzija objavljenih u službenoj Mozilla Firefox trgovini. Sve su one ciljale korisnike koji traže uobičajene uslužne programe i zajedno su imale preko 50.000 preuzimanja.

Ubrzo nakon toga, firma za sajber sigurnost LayerX nastavila je istragu i pronašla još jedan paket od 17 sličnih dodataka distribuiranih putem kataloga Microsoft Edge i Google Chrome. S ovim novim detekcijama, ukupan broj instalacija povezanih s GhostPosterom naglo je porastao na preko 840.000 u tri preglednika, što ukazuje na kampanju sa značajnim globalnim utjecajem.

Objavljeni izvještaji detaljno navode da sva ova proširenja dijele vrlo slične obrasce ponašanja i tehničke strukture, što dovodi do zaključka da su dio iste koordinirane sheme. Među identificiranim ciljevima bili su praćenje aktivnosti pregledavanja u stvarnom vremenu, masovno prikupljanje podataka i tiho uvođenje stražnjih vrata u uređaje.

Tokom analize, KOI i LayerX su naglasili da Operacija GhostPoster nije izolovan incident, već dokaz održive strategije tokom nekoliko godina iskorištavanja ekosistema ekstenzija za pretraživače. Istraživači naglašavaju da je kombinacija velikog broja instalacija i kasnog otkrivanja omogućila napadačima da održe svoje kampanje sa dovoljno prostora za manevrisanje.

Prema riječima stručnjaka, i sami proizvođači preglednika suočavaju se sa složenim zadatkom: otkrivanjem zlonamjernih alata koji oponašaju popularne servise . Iako postoje automatizirane kontrole i procesi pregleda, iskustvo pokazuje da oni nisu uvijek dovoljni da zaustave ekstenzije koje koriste napredne taktike prikrivanja poput onih viđenih u GhostPosteru.

Ko stoji iza toga: grupa Darkspectre i njihove prethodne kampanje

Istraga ukazuje na poznatog aktera u oblasti sajber sigurnosti: Darkspectre . Ova grupa godinama koristi ekstenzije preglednika za distribuciju zlonamjernog softvera i pripisuje joj se odgovornost za prethodne operacije poput ShadyPanda i The Zoom Stealer, koje dijele tehničke resurse i infrastrukturu s GhostPosterom.

Prema prikupljenim podacima, Darkspectre je s vremenom usavršavao svoju taktiku. Prethodne kampanje su već pokazale poseban interes za infiltraciju putem naizgled pouzdanih kanala , kao što su službene prodavnice dodatne opreme. GhostPoster bi, u tom smislu, bio evolucija strategije koja nastoji maksimizirati doseg bez trenutnog izazivanja crvenih zastavica.

LayerX objašnjava da im je praćenje infrastrukture korištene u GhostPosteru, ShadyPandi i The Zoom Stealeru omogućilo da dokumentiraju tehničku evoluciju ovih prijetnji . Istraživači su promatrali kako se domene, serveri i isječci koda ponovno koriste u različitim napadima, prilagođavajući alate sigurnosnim mjerama koje implementiraju platforme.

Jedan od najzabrinjavajućih problema za sigurnosne firme je to što su neka proširenja povezana s Darkspectreom ostala aktivna od 2020. godine, a da nisu otkrivena. Ova upornost naglašava i sofisticiranost napadača i ograničenja automatiziranih sistema skeniranja, koji nisu uvijek u stanju identificirati zlonamjerne obrasce kada su skriveni u neobičnim komponentama, poput grafičkih ikona.

Izvještaji također ukazuju na to da se, sa operativnog stanovišta, GhostPoster oslanja na visoko sofisticirane tehnike izbjegavanja . To uključuje odgođeno učitavanje komponenti, aktivaciju samo pod određenim navigacijskim uvjetima i korištenje diskretne komunikacije sa komandnim i kontrolnim serverima. Sve ovo pomaže u smanjenju buke i što dužem ostajanju van radara.

Ekstenzije, sve češći vektor napada

Pored GhostPostera, stručnjaci već dugo upozoravaju da su ekstenzije za preglednike stalna meta cyber kriminalaca . Njihova popularnost i povjerenje koje ulijevaju, navodno dolazeći iz službenih trgovina, čine ih idealnim kanalom za unošenje zlonamjernog softvera, a da korisnik ništa ne posumnja.

U mnogim slučajevima, žrtve preuzimaju ove dodatke jer obećavaju atraktivne i besplatne funkcije : uklanjanje nametljivih oglasa, poboljšanje privatnosti, ubrzavanje preglednika ili automatizaciju ponavljajućih zadataka. Problem je u tome što, nakon što se dozvole dodijele, ekstenzija može pristupiti značajnoj količini informacija bez potrebe za ponovnim traženjem autorizacije.

Kampanje poput GhostPostera pokazuju da čak i kada ekstenzija ispuni neka od svojih obećanja, ona može provoditi skrivene aktivnosti . Drugim riječima, dodatak može blokirati oglase ili normalno prevoditi stranice, ali istovremeno prikupljati podatke o pregledavanju, presresti vjerodajnice ili komunicirati s vanjskim serverima kako bi preuzeo nove upute.

Upotreba tehnika poput steganografije slika ili izvršavanja obfusiranog koda uveliko komplikuje zadatak analize. Tradicionalni sigurnosni sistemi imaju tendenciju da traže poznate obrasce , ali kada je zlonamjerni kod skriven u grafičkim datotekama ili distribuiran u malim dijelovima među različitim komponentama, identifikacija postaje mnogo teža.

Ovaj scenario prisiljava i programere preglednika i prodavnice ekstenzija da ojačaju svoje mehanizme verifikacije . Stručnjaci ističu da će biti potrebno kombinovati detaljniju automatizovanu analizu, ručne revizije i pažljivije praćenje stvarnog ponašanja ekstenzija nakon objavljivanja, posebno onih koje postignu veliki broj instalacija u kratkom periodu.

Utjecaj na korisnike u Europi i osnovne preporuke

Kampanja GhostPoster ima globalni doseg, ali utiče i na korisnike u Španiji i ostatku Evrope , gdje Chrome, Firefox i Edge čine gotovo svu upotrebu preglednika u kućnom i profesionalnom okruženju. Svako ko je instalirao ekstenzije za prevođenje, blokatore oglasa ili VPN-ove posljednjih godina mogao je biti izložen ako je dodatak bio na listi zlonamjernih.

Evropske vlasti i timovi za odgovor koriste izvještaje kompanija poput KOI i LayerX kako bi ažurirali svoja upozorenja i propise o sajber sigurnosti . Opšta preporuka je redovno pregledavanje instaliranih ekstenzija i deinstaliranje onih koje se više ne koriste ili čije porijeklo nije jasno. Nije neuobičajeno da se akumuliraju dodaci koji su jednom korišteni, a zatim zaboravljeni, ali koji i dalje imaju pristup pregledniku.

Kako bi se smanjili rizici, stručnjaci savjetuju davanje prioriteta ekstenzijama koje su razvili ugledni subjekti , provjeru korisničkih ocjena i broja korisnika te oprez s rješenjima koja obećavaju previše funkcija u jednom paketu. Također se preporučuje pregled traženih dozvola prije instalacije, posebno kada dodatak traži potpuni pristup svim podacima pregledavanja, a da se to ne čini strogo potrebnim.

U poslovnom svijetu, gdje pregledavanje često uključuje pristup osjetljivim informacijama i internim uslugama, evropske organizacije implementiraju specifične politike za kontrolu koje se ekstenzije mogu koristiti na korporativnim računarima . Uobičajene mjere uključuju kreiranje bijelih lista dozvoljenih dodataka, centralizirano praćenje i korištenje sigurnosnih rješenja koja mogu pratiti aktivnost preglednika.

Za pojedinačne korisnike koji sumnjaju da su instalirali potencijalno zlonamjerno proširenje, stručnjaci preporučuju uklanjanje dodatka, pokretanje skeniranja pouzdanim antivirusnim programom i, ako sumnje potraju, konsultovanje stručnjaka za sajber sigurnost. U složenim kampanjama poput GhostPostera, jednostavno deinstaliranje proširenja možda neće biti dovoljno ako je na sistemu instaliran dodatni zlonamjerni softver.

Slučaj GhostPoster naglašava rizike slijepog povjerenja u službene trgovine ekstenzijama . Iako one ostaju najsigurniji kanal protiv preuzimanja s nepoznatih web stranica, iskustvo pokazuje da nisu nepogrešivi i da se napadači mogu prilagoditi njihovim sigurnosnim mjerama. Kombinacija kritičnijeg ponašanja korisnika, rigoroznijih procesa pregleda i kontinuiranog praćenja od strane sigurnosnih kompanija bit će ključna za sprječavanje sličnih kampanja u budućnosti.

Masovni sajber napad na Chrome i Edge
Povezani članak:
Upozorenje na masovni cyber napad putem ekstenzija u Chromeu i Edgeu

Dodaj kao preferirani izvor na Googleu