500 rozszerzeń do Chrome potajemnie przesyłało prywatne dane użytkowników [lista]
by Przemysław BickiWedług analityków, którzy w czwartek ujawnili swój raport, ponad 500 rozszerzeń przeglądarki Chrome potajemnie przesyłało prywatne dane przeglądania na serwery kontrolowane przez osoby atakujące. Chodzi o miliony pobrać ze sklepu Google Chrome Web Store.
Cała akcja wydaje się dobrze zorganizowana, bo jest częścią działającej od wielu miesięcy grupy, która rozsiewała fałszywe reklamy i zainfekowane pliki. Sprawę odkryła analityczka Jamila Kaya. Razem z ekipą z firmy Duo Security, która należy do Cisco, zidentyfikowali 71 rozszerzeń Chrome, które miały na swoim koncie ponad 1,7 miliona aktywnych instalacji.
Analitycy niezwłocznie zgłosili odkrycie do Google, a firma znalazła kolejne 430 niebezpiecznych rozszerzeń. Od tamtej pory wszystkie te rozszerzenia zostały usunięte. We wspomnianym raporcie możemy przeczytać:
„W opisanym przypadku twórcy rozszerzeń Chrome specjalnie opracowali takie rozszerzenia, które przykrywały podstawową funkcję. Dokonano tego, aby połączyć klientów z osobą dokonującą ataku, wyciągano prywatne dane przeglądania bez wiedzy użytkownika, narażano go na wykorzystanie jego danych, jednocześnie unikając zabezpieczeń sklepu Chrome Web Store”.
Pętle przekierowań od razu były podejrzane
Większość z zainfekowanych rozszerzeń była reklamowana jako narzędzia promocyjne i inne tego tupu usługi. Faktycznie jednak zaangażowane były w oszustwa (głównie reklamowe) wywołujące pętle przekierowań. Wtyczka łączyła się z domeną macierzystą (o takiej samej nazwie jak rozszerzenie), następnie następowało przekierowanie przeglądarki na jeden z kilku serwerów, aby wywołać dodatkowe skrypty. Dalej przesyłano dane prywatne.
Wiele z reklam prowadziło na szczęście do łagodnych reklam takich jak Macy, Dell czy Best Buy. Były też reklamy bardziej złośliwe. Instalowane było złośliwe oprogramowanie, m.in.:
- ARCADEYUMGAMES.exe – otrzymywało dostęp do wrażliwych informacji w przeglądarce
- MapsTrek.exe – miał dostęp do schowka użytkownika
Kampania działała podobno od początku roku 2019. Dość szybko się rozwinęła i zainfekowała sporo urządzeń. Analitycy sugerują rozpoczęcie tej działalności nawet w roku 2017. Każda z tych 500 wtyczek wydawała się inna, ale każda z nich zawierała niemalże identyczny kod źródłowy.
Poniżej lista rozszerzeń ujawnionych przez Jamilę Kaya (jak pojawi się pełna, na pewno ją zaktualizujemy):
- PackageTrak Promos
- ProMediaConverter Promotions
- EasyToolOnline Promos
- CrushArcade Ads
- GreatArcadeHits Ads
- ArcadeFrontier Ads
- MapsFrontier Advertising
- SuperSimpleTools Promos
- Advertisements by ArcadeYum
- PackTrackPlus Promos
- EasyToolOnline Promos
- PlayPopGames Ads
- QuickNewsPlus Promos
- GameZooks Advertisements
- PackTrackPlus Promotions
- PackTrackPlus Promotions
- MapsFrontier Advertisement Offers
- ExpressDirections Promos
- MapsTrek Promos
- ClassifiedsNearMe Promos
- MapsTrek Promos
- ClassifiedsNearMe Promos
- ExpressDirections Promos
- MapsTrek Offers
- MapsVoyage Promotions
- FreeWeatherApp Promotions
- EarthViewDirections Promotions
- MapsFrontier Advertisements
- ArcadeCookie Offers
- RecipeAlly Promos
- MapsTrek Promotions
- Offers by MapsFrontier
- GamesChill Ads
- PackTrackPlus Promotions
- MapsVoyage Ads
- Advertising by MapsFrontier
- PlayZiz Advertisements
- Advertising Offers by MapsVoyage
- MapsFrontier Advertising Offers
- FreeWeatherApp Promos
- FreeWeatherApp Advertisement Offers
- ExpressDirections Ads
- YoYoQuiz Promotions
- MapsVoyage Advertising
- MapsPilot Ad Offers
- GoFreeRadio Promos
- Advertising Offers by FreeWeatherApp
- Advertisement Offers by QuizKicks
- Ads by MapsVoyage
- JumboQuiz Advertising
- MapsScout Advertising Offers
- DeluxeQuiz Advertising
- SuperSimpleTools Promos
- Advertising by MapsPilot
- Advertisements by MapsScout
- PackageTrak Promos
- Ad offers by Froovr
- PackageTrak Promos
- GameDaddio Marketing
- DearQuiz Advertising
- Offers by MapsScout
- YoYoQuiz Advertisements
- Advertisment Offers by GameDaddio
- QuizFlavor Advertising
- Advertisements by QuizDiamond
- QuizPremium Advertisements
- CouponRockstar Offers
- MapsFrontier Promos
- Advertising Offers by MapsPilot
- PlayThunder Offers
- LoveTestPro Ad Offers