Злонамерено разширение за Chrome, маскирано като GoogleTranslate, може да краде чувствителни данни от браузъра, да предава на живо сесии в мрежата и да позволява на авторите на заплахи да взаимодействат отдалечено с прозорците на Chrome, като същевременно запазват активността си извън полезрението на жертвата.
Операцията започва с подозиран механизъм за зареждане на зловреден софтуер, базиран на Rust. Изследователи от VMRay откриха, че двоичният файл пуска злонамерено разширение за Chrome заедно с AutoIt скрипт, който впоследствие внедрява зловредния код за кражба на информация Stealcv2.
Тази многоетапна верига на заразяване осигурява на атакуващите както традиционни възможности за кражба на данни от крайни устройства, така и необичайно дълбок контрол над средата на браузъра на жертвата.
След като бъде инсталирано, фалшивото разширение може да събира широк спектър от данни, съхранявани в браузъра. Това включва история на сърфирането, запазени отметки, подробности за инсталираните разширения, бисквитки и съхранени идентификационни данни.
Подобна информация може да помогне на киберпрестъпниците да отвличат онлайн акаунти, да заобикалят защити, базирани на сесии, да профилират жертвите и да идентифицират високостойностни услуги като електронна поща, платформи за криптовалута, облачни конзоли и корпоративни приложения.
Най-обезпокоителната функция е способността му да предоставя на атакуващите изглед в реално време на прозорците на Chrome и да им позволява да управляват уебсайтове отдалечено чрез кликвания с мишката и въвеждане от клавиатурата.
В действителност браузърът се превръща в отдалечено контролиран интерфейс за злонамерения субект. Приложните програмни интерфейси (API) за разширения на Chrome могат легитимно да взаимодействат с разделите и, когато им бъдат предоставени съответните разрешения, могат да получат достъп до чувствителни свойства на разделите или да инжектират скриптове в съответните уебсайтове — разрешения, с които може да се злоупотреби, когато потребителите инсталират недоверено разширение.
За разлика от конвенционалния зловреден софтуер за отдалечен достъп, тази кампания е проектирана да скрива интерактивните измами. Според съобщенията разширението позволява отдалечен контрол на прозорци на браузъра, които не са на фокус, което означава, че атакуващите могат да извършват действия във фонов режим, докато жертвата работи в друго приложение или прозорец. Това намалява вероятността потребителят да забележи неоторизирани кликвания, навигация или изпращане на формуляри, случващи се в Chrome.
Изследователите също така са забелязали функции за настройка на прокси и инжектиране на контролиран от атакуващия JavaScript в избрани уебсайтове. Конфигурирането на прокси може да помогне за пренасочване на трафика от браузъра през инфраструктура, контролирана от атакуващите, докато инжектирането на JavaScript може да промени съдържанието, което потребителите виждат, или да манипулира сесиите в целевите домейни. Това създава възможности за превземане на акаунти, измами с плащания, кражба на данни и целево социално инженерство.
Друг основен риск е фишинг техниката „man-in-the-browser“. Разширението може да покрие легитимен уебсайт с iframe, който зарежда съдържание от контролирана от атакуващия фишинг страница.
Адресната лента на браузъра може все още да показва истинския домейн, което потенциално убеждава жертвите, че взаимодействат с доверен портал за вход. След това потребителите могат да изпратят пароли, кодове за многофакторно удостоверяване или данни за плащане директно на престъпниците, без да осъзнават, че видимият формуляр е измамен.
Брандирането на зловредния софтуер като Google Translate е особено опасно, тъй като разширенията за превод са често срещани, полезни и рядко се разглеждат като високорискови от потребителите.
Авторите на заплахи многократно са злоупотребявали с изглеждащи доверено добавки за браузъри, за да получат достъп до идентификационни данни, бисквитки, екранни снимки и уеб сесии; предишна кампания, свързана с групата Kimsuky, използваше разширение за Chrome, хоствано като „GoogleTranslate.crx“, за да събира данни за акаунти и информация за браузъра.
Потребителите трябва незабавно да прегледат инсталираните разширения на Chrome, да премахнат непознати или ненужни добавки и внимателно да проучат заявките за разрешения — особено тези за широк достъп до данни от уебсайтове.
Организациите трябва да ограничат неуправляваните разширения, да следят за подозрителни промени в политиките на браузъра и да изискват устойчива на фишинг многофакторна автентификация, за да ограничат щетите от откраднати пароли и данни за сесии.