Избираш цвят на сайта, а получаваш шпионин в браузъра

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Всичко, което сте правили онлайн – маршрути, пароли, кореспонденция – сега е при тези, които са скрити под иконката на капкомер.

На пръв поглед – обикновено разширение за браузъра. Приятен интерфейс, ясна функция за избор на цветове от екрана, висок рейтинг, много положителни отзиви. Но зад тази безобидна обвивка се спотайва сложен троянски кон, който вгражда скрити механизми за проследяване в браузърите на потребителите. Аналитиците от Koi Security установиха, че популярната добавка Color Picker, Eyedropper – Geco colorpick, инсталирана в Chrome и Edge, е била част от мащабна злонамерена операция, наречена RedDirection.

Добавката Geco colorpick е била изтеглена от над 100 000 души. Тя има отлична репутация с рейтинг 4,2, над 800 отзива, оценка „препоръчано“ в уеб магазина на Chrome и подобен статус в разширенията за Microsoft Edge. Но вместо заявената функционалност, добавката е дала на атакуващите достъп до действията на потребителите, препращала е данни към отдалечен сървър и е можела да пренасочва трафика чрез външна команда.

Създаденият инструмент наистина е изпълнявал заявената задача: той е давал възможност да се определи оттенъкът от всяка част от страницата и да се запази в клипборда. Това е удобно за дизайнерите, специалистите по оформлението, илюстраторите. Но зад работната функция стояла съвсем друга цел.

При това Color Picker не е бил само един. Изследователите идентифицираха 18 модула – за Chrome и Edge – с подобно скрито поведение. Общият брой на заразените браузъри надхвърли 2,3 милиона – една от най-големите кампании от този вид, регистрирани някога.

Избираш цвят на сайта, а получаваш шпионин в браузъра

Според анализатора на Koi Security Идан Дардикман RedDirection съвсем не прилича на любителска разработка. Това е многостранна, професионално организирана операция. В ранните етапи разширенията са се държали безупречно – работели са по предназначение и не са предизвиквали подозрения. Едва след няколко цикъла на актуализации в тях е бил въведен зловреден код. Благодарение на функциите за автоматично зареждане на Chrome и Edge подменените версии са били инсталирани незабелязано – автоматично и без участието на собственика на устройството.

По този начин милиони хора станаха жертви без измама или фишинг, без подозрителни имейли или злонамерени прикачени файлове. Вграденият модул събира информация за посетените страници, улавя уникалните идентификатори и ги изпраща на сървър, контролиран от хакерите. Освен това злонамереният софтуер е можел да отваря определени сайтове във фонов режим – напълно без да се съобразява с волята на потребителя. Тази функция се е използвала за реклами, подмяна на страници и доставка на други заплахи.

Кампанията не се ограничава само до съвпадение на цветовете. Списъкът на участващите допълнения включва помощни програми за прогнозиране на времето, ускоряване на видео, заобикаляне на блокирането на VPN, увеличаване на силата на звука, вмъкване на емотикони и дори интеграция с ChatGPT. Всички те всъщност функционираха, както е заявено – именно това им е помогнало да избегнат ранното откриване.

Избираш цвят на сайта, а получаваш шпионин в браузъра

Разширенията, включени в RedDirection:

Chrome:

  • Emoji keyboard online — copy&past your emoji
  • Free Weather Forecast
  • Video Speed Controller — Video manager
  • Unlock Discord — VPN Proxy
  • Dark Theme — Dark Reader for Chrome
  • Volume Max — Ultimate Sound Booster
  • Unblock TikTok — Seamless Access
  • Unlock YouTube VPN
  • Color Picker, Eyedropper — Geco colorpick
  • Weather

Edge:

  • Unlock TikTok
  • Volume Booster — Increase your sound
  • Web Sound Equalizer
  • Header Value
  • Flash Player — games emulator
  • Youtube Unblocked
  • SearchGPT — ChatGPT for Search Engine
  • Unlock Discord

Според Дардикман успехът на RedDirection до голяма степен се дължи на факта, че заразяването е станало чрез актуализации на плъгини (разширения), които вече са били тествани. Някои от тях дори са получили знака Verified – автоматичен знак за доверие от Google, който се присъжда въз основа на популярността. Все още нито Google, нито Microsoft са коментирали ситуацията. Междувременно всички споменати модули все още са достъпни за инсталиране.

Koi Security настоятелно препоръчва незабавно премахване на изброените добавки/разширения, ръчно изчистване на кеша, бисквитките и локалното хранилище и внимателно наблюдение на активността в онлайн акаунтите. Някои елементи на зловредния софтуер могат да се запазят дори след премахването, така че простото деинсталиране не гарантира безопасността.

Докато магазините не започнат да проверяват внимателно всяка версия на разширенията – включително актуализациите – този вид атаки ще се повтарят. Всеки познат инструмент може да се окаже троянски кон . Проблемът със злонамерените добавки вече не е локална история, а системен риск .

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини