Расширения Chrome собирают данные без предупреждения


Несколько расширений браузера, которым когда-то доверяли пользователи, были помечены как тайно собирающие личные данные о просмотрах и направляющие трафик через внешние серверы.

Эти инструменты, представленные как в Chrome Web Store от Google, так и в Microsoft Edge Add-ons, имели совокупную базу установки, превышающую 2,3 миллиона. Большинство из них казались функциональными и безопасными. Некоторые были проверены Google или представлены в магазинах, что давало пользователям ложное чувство безопасности.


Расширения, которые работали так, как рекламировалось, пока не перестали



Одним из отмеченных вебмастерами инструментов была утилита выбора цвета под названием Color Picker, Eyedropper — Geco colorpick.

Она работала как ожидалось в течение многих лет. Затем в обновленной версии были добавлены фоновые скрипты, которые начали регистрировать посещения веб-сайтов пользователями и отправлять эти данные на удаленную инфраструктуру.

Это изменение осталось практически незамеченным. Поскольку Google и Microsoft развертывают обновления расширений незаметно, большинство пользователей не заметили этого изменения. Тот же процесс обновления, который обеспечивает удобство, способствовал распространению вредоносного ПО без участия пользователей.

Koi Security, компания, которая исследовала это расширение, связала эту деятельность с более широкой инициативой, в которой участвовали 18 различных расширений. Среди них были VPN, инструменты для прогноза погоды, видеоконтроллеры, усилители звука и клавиатуры с эмодзи.

Несмотря на разные функции, они использовали один и тот же механизм слежения и подключались к связанным серверам. Каждое расширение имело свой собственный субдомен, но настройки указывали на центрального оператора.

Группа, стоящая за этой деятельностью, использовала простые API браузера для запуска фоновых процессов. Небольшой фрагмент кода активировался, когда пользователи открывали новую вкладку или переходили на страницу.

Он захватывал текущий URL-адрес и отправлял его вместе с идентификатором пользователя на удаленный сервер. В некоторых случаях сервер мог отправлять новые инструкции, перенаправляя пользователей на другие веб-сайты.



Отсутствие первоначальных признаков злоупотребления



Ранние версии этих расширений имели чистый код. Многие из них были доступны в течение месяцев или даже лет без каких-либо известных вредоносных действий. В большинстве случаев вредоносные обновления появлялись позже. Остается неясным, были ли изменения внесены первоначальными разработчиками или расширения были захвачены.

Некоторые расширения больше не доступны, но несколько из них по-прежнему остаются в списке. По крайней мере одно из них, Volume Max — Ultimate Sound Booster, ранее было отмечено другой исследовательской группой. На тот момент не было подтверждено никаких прямых злоупотреблений, хотя код вызывал опасения.


Пострадавшие пользователи и рекомендации



Согласно текущим данным, было зарегистрировано 1,7 миллиона установок в Chrome и еще 600 000 в Edge. Исследователи рекомендуют удалить все затронутые расширения, очистить сохраненные данные браузера и просканировать системы на наличие вредоносных программ.

Пользователи также должны проверить свои онлайн-аккаунты на наличие неожиданной активности, особенно если они посещали конфиденциальные веб-сайты, когда эти расширения были активны.

К затронутым расширениям относятся:

• Color Picker, Eyedropper — Geco colorpick

• Video Speed Controller — Video manager

• Free Weather Forecast

• Emoji keyboard online

• Volume Max — Ultimate Sound Booster

• Dark Theme — Dark Reader for Chrome

• Unlock Discord

• Unlock TikTok

• Unlock YouTube VPN

• Weather

• SearchGPT — ChatGPT for Search Engine

• Web Sound Equalizer

• Flash Player — games emulator

• Youtube Unblocked

• Header Value



Пробелы в безопасности Marketplace



Этот инцидент подчеркивает структурные проблемы в процессе проверки расширений. Большинство пользователей полагают, что рекомендуемые или проверенные списки безопасны.

Злоумышленники воспользовались этим доверием, чтобы получить доступ. Проблема заключалась не в одном расширении. Проблема заключалась в системе, которая позволяла незаметно вносить изменения в нескольких магазинах.

Koi Security обнаружила, что каждое расширение, связанное с этой кампанией, предлагало реальную функциональность. У пользователей не было очевидных причин подозревать, что за ними следят.

Время проведения расследования также совпадает с недавней классификацией MITRE, которая добавила расширения, связанные с браузерами, в свои категории угроз.


Следующие шаги для платформ и пользователей



Исследователи рекомендуют проводить более строгие проверки перед подтверждением или продвижением расширений. После установки любое значительное изменение кода должно вызывать предупреждения или требовать повторного разрешения от пользователя. Пока этого не произойдет, экосистемы расширений будут оставаться уязвимыми для подобных операций.

Этот инцидент может служить ориентиром для обновлений платформ, но пока что пользователям следует продолжать проверять установленные надстройки и с осторожностью относиться к обновлениям, даже от инструментов, которые они используют уже много лет.

Еще советуем: