Google и Microsoft премахнаха ModHeader – популярно разширение за редактиране на заглавни части (headers) с около 1.6 милиона инсталации в Chrome и Edge, след като изследователи откриха скрит модул за събиране на историята на сърфиране, вграден в официалната версия на магазина.

Колекторът е бил в спящо състояние. Празен списък с разрешени адреси (allow-list) го е държал изключен и няма доказателства, че някога е събирал или изпращал домейни от историята на сърфирането.

Анализът е извършен от Stripe OLT, британска фирма за сигурност, която е проверила кода спрямо подписа на Google Web Store и е потвърдила, че колекторът е доставен в оригиналното разширение, а не в негово фалшиво копие.

Прегледът обхваща версията за Chrome с нейните около 900 000 потребители, а външни тракери сочат още около 700 000 потребители в Edge. Microsoft премахна разширението от Edge на 3 юли, а Google направи същото за Chrome седмица по-късно, на 10 юли.

Версия 7.0.18 (ID на разширението: idgpnmonknjnojddfkpgkljpfnnfcklj) все още редактира HTTP заглавките, както е рекламирано. Същият минимизиран фонов код обаче съдържа и втора система. При първо стартиране тя създава дигитален отпечатък на устройството (device fingerprint) и зарежда твърдо кодиран ключ за криптиране. Докато сърфирате, тя взема домейна на всяка страница, която отваряте, криптира го и го съхранява локално (до 1000 уникални домейна).

Веднъж на ден планираната задача (scheduler) пакетира криптирания списък с вашия дигитален отпечатък, изпраща го към api.stanfordstudies[.]com и изтрива локалното копие. Времето за качване е с отместване за всяка инсталация, така че браузърите да не изпращат сигнали едновременно, ако колекторът бъде активиран. Анализи на HackIndex за версия 7.0.18 и на изследователя Yunus Aydin за 7.0.17 описват същия процес.

Колекторът се задейства само ако браузърът съвпада с вход в списъка с разрешени адреси, а този списък се доставя празен. Проверката се проваля всеки път, така че процесът спира преди събирането на каквито и да е данни. Попълването на този списък обаче е минимална промяна, която не изисква нови разрешения или действие от потребителя и може да се достави като рутинно обновление.

Не всичко обаче е било неактивно. При инсталиране, обновяване и деинсталиране разширението е изпращало сигнали до друг домейн – extensions-hub[.]com. Освен това скрипт, който се изпълнява на всяка страница, е записвал метаданни за заявките в локалното хранилище в прав текст.

Автоматизираните скенери са оценявали ModHeader като нискорисков (някои с оценка 95 от 100). Дизайнът на зловредния код успешно заобикаля защитите: данните са криптирани (скенерите виждат само шифрован текст), а изпращането е блокирано по подразбиране (симулационните среди не виждат изходящ трафик). Освен това подписаното и популярно разширение се ползва с доверие.

Изследователите са свързали домейните с реална инфраструктура. stanfordstudies[.]com няма връзка със Станфордския университет, а extensions-hub[.]com е конфигуриран за реклами. Има слаби улики, сочещи към китайскоговорящ оператор (опростен китайски език в локализацията и използване на думата за сол „盐“ като маркер).

През 2023 г. ModHeader предизвика оплаквания за вмъкване на реклами в резултатите от търсенето. Не е потвърдено кой е придобил разширението.

Случаят напомня на схема, описана от Брайън Кревс през 2021 г., при която популярни разширения се изкупуват тайно, за да се превърнат в канали за събиране на данни. Разширения за редактиране на заглавки и управление на бисквитки изискват широки права за достъп, което прави потенциалните щети огромни при злоупотреба.

Ако използвате ModHeader, го премахнете незабавно от Chrome и Edge. Ако сте въвеждали чувствителни данни в него (API ключове, токени или сесийни бисквитки), ги подменете веднага, тъй като функцията за история на разширението е съхранявала пълните HTTP заглавки на диска. Системните администратори трябва да блокират и записват в лог файловете домейна stanfordstudies[.]com.