Исследователи из Socket обнаружили, что злоумышленники превратили ранее легитимные браузерные расширения в вредоносное ПО, выкупив их у законных издателей. Это потенциально позволяет доставлять вредоносные обновления пользователям, которые установили программное обеспечение, когда оно ещё было безопасным.
Кампания затронула 19 расширений для Google Chrome и Microsoft Edge. Пять из них изначально были разработаны легитимными издателями, а затем выкуплены злоумышленниками, сообщает Socket. Остальные 14 были созданы самим киберпреступником, но при первом выпуске не содержали вредоносного кода.
Эти результаты подчёркивают проблему безопасности, которую пользователям и компаниям бывает трудно заметить. Расширение, которое при первой установке выглядит безопасным, может измениться после смены владельца или обновления, при этом у существующих пользователей мало причин пересматривать своё прежнее решение доверять ему.
Этот риск усугубляется процессом обновления расширений в Chrome. Установленные расширения обычно обновляются автоматически, а значит, вредоносный код, добавленный в более позднюю версию, может достичь пользователей без необходимости скачивать другое приложение или переустанавливать расширение.
Одно из изученных Socket расширений, Enable Right Click & Copy — Smart Unlock + OCR, имело около 70 000 пользователей на момент добавления вредоносного кода. Изначально его разработала компания PreppHint, после чего оно было выкуплено злоумышленником. Связанное с ним расширение для Edge имело около 10 000 пользователей. Socket отмечает, что эти цифры указывают на возможный охват вредоносного ПО, а не подтверждают, что каждый пользователь получил заражённую версию.
После установки вредоносное ПО могло связываться с инфраструктурой, контролируемой злоумышленниками, и получать дополнительные полезные нагрузки на JavaScript. Socket обнаружил, что оно способно удалять заголовки Content Security Policy с открываемых в браузере веб-сайтов, открывая путь для выполнения кода, поставляемого злоумышленниками, на страницах, посещаемых пользователем.
Кампания была в значительной степени нацелена на кражу криптовалюты, но её возможности шли дальше. Socket наблюдал код, который перехватывал информацию, вводимую в веб-формы, и извлекал данные аутентификации из активных сессий браузера. Другие модули были нацелены на аккаунты в социальных сетях, где пользователь был авторизован, и собирали историю браузера.
Socket связывает эти расширения с более широкой операцией, начавшейся в феврале 2024 года, на основании сходства с активностью, ранее задокументированной DomainTools. Исследователи заявили, что архитектура вредоносного ПО позволяла злоумышленникам со временем менять полезные нагрузки, доставляемые на заражённые браузеры.
Расширения становятся рисками цепочки поставок
Эта кампания показывает, почему компании больше не могут рассматривать одобрение браузерного расширения как разовое решение по безопасности, считает Кит Прабху, основатель и генеральный директор Confidis.
«CISO должны относиться к браузерным расширениям как к постоянно меняющемуся стороннему программному обеспечению, а не как к статичным инструментам продуктивности, — сказал Прабху. — Организации должны перейти от “одобрения установки” к “обеспечению жизненного цикла” для браузерных расширений».
Это означает, что командам безопасности, возможно, придётся переоценивать расширения после развёртывания, особенно когда меняется владелец или новые версии запрашивают более широкие разрешения. Изменения в коде и личности издателя могут служить ранним предупреждением о том, что расширение больше не имеет того же профиля риска, который был при первом одобрении.
Джонатан Онг, старший аналитик по управляемым сервисам безопасности в Omdia, сравнил эту тактику с атаками с использованием вредоносных мобильных приложений, когда чистая первоначальная версия используется для получения одобрения, а вредоносный код внедряется в более позднем обновлении.
Это сходство говорит о том, что одобрение официальным программным маркетплейсом не следует рассматривать как долговременный показатель безопасности, как только приложение или расширение начинает получать обновления.
Прабху также рекомендовал ограничить доступ расширений к чувствительным корпоративным сайтам и отслеживать сетевые подключения и активность данных, генерируемую расширениями.
Видимость в браузере остаётся ограниченной
Атака также вскрывает проблему видимости для корпоративных команд безопасности. Инструменты, уже развёрнутые на конечных точках и в сетях, могут обнаруживать части атаки, но не обязательно видят, что именно вредоносное расширение делает внутри браузера.
«EDR, SWG, SASE и управляемые браузеры ценны, но ни один из этих механизмов по отдельности не обеспечивает надёжной видимости доступа к DOM на уровне расширения, подмены CSP, внедрения скриптов или перехвата токенов», — сказал Прабху.
Этот пробел делает телеметрию браузера более важной в средах, где сотрудники сильно зависят от расширений, особенно когда вредоносное поведение происходит внутри аутентифицированных сессий, а не через обычный исполняемый файл на конечной точке.
Сервисы MDR могут помочь закрыть этот пробел, включив телеметрию браузера в свой мониторинг, отметил Онг.
Это позволило бы защитникам искать необычное поведение расширений, например попытки удалить защиту CSP или установить WebSocket-соединения с ранее недоверенными доменами, добавил он.
Реагирование требует изоляции
Прабху рекомендовал определить, когда вредоносная версия присутствовала на затронутых системах, отозвать активные сессии и refresh-токены, а также ротировать учётные данные и другие секреты, которые могли быть раскрыты. Специалисты по реагированию на инциденты также должны изучить журналы браузера, сети, учётных записей и SaaS на предмет признаков неправомерного использования аккаунтов или несанкционированного доступа к данным.
В ходе расследования также может потребоваться установить, к какой информации расширение имело доступ, особенно если были раскрыты чувствительные корпоративные или личные данные.
Онг добавил, что некоторые провайдеры MDR могут помочь организациям определить масштаб утечки данных после такого инцидента. Такая оценка может помочь предприятиям понять, может ли компрометация повлечь за собой требования об уведомлении о нарушении или другие регуляторные обязательства в юрисдикциях, где они работают, сказал Онг.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Prasanth Aby Thomas




