Из Chrome Web Store удалено более 500 вредоносных дополнений
Подведены итоги блокирования серии вредоносных дополнений к браузеру Chrome, жертвами которых стало несколько миллионов пользователей. На первом этапе независимый исследователь Джамиля Кайя (Jamila Kaya) и компания Duo Security выявили в каталоге Chrome Web Store 71 вредоносное дополнение. В сумме указанные дополнения насчитывали более 1.7 млн установок. После информирования Google о проблеме, в каталоге было обнаружено ещё более 430 подобных дополнений, число установок которых не сообщается.
Примечательно, что несмотря на внушительное число установок, ни у одного из проблемных дополнений нет отзывов пользователей, что наводит на вопросы о том, каким образом были установлены дополнения и как вредоносная активность оставалась незамеченной. В настоящее время все проблемные дополнения удалены из Chrome Web Store. По мнению исследователей, связанная с заблокированными дополнениями вредоносная деятельность ведётся с января 2019 года, но отдельные домены, применявшиеся для выполнения вредоносных действий, были зарегистрированы ещё в 2017 году.
В основной массе вредоносные дополнения преподносились как инструменты для продвижения продуктов и участия в рекламных сервисах (пользователь просматривает рекламу и получает отчисления). В дополнениях применялась техника перенаправления на рекламируемые сайты при открытии страниц, которые по цепочке показывались перед отображением запрошенного сайта.
Во всех дополнениях использовалась однотипная техника для скрытия вредоносной активности и обхода механизмов верификации дополнений в Chrome Web Store. Код всех дополнений был практически идентичен на уровне исходных текстов, за исключением имён функций, которые в каждом дополнении были уникальны. Передача вредоносной логики осуществлялась с централизованных управляющих серверов. Вначале дополнение подключалось к домену, имеющему такое же имя как и название дополнения (например, Mapstrek.com), после чего перенаправлялось на один из управляющих серверов, отдававших сценарий дальнейших действий.
Среди осуществляемых через дополнения действий упоминается загрузка на внешний сервер конфиденциальных данных пользователя, проброс на вредоносные сайты и потворство установке вредоносных приложений (например, выводится сообщение о заражении компьютера и предлагается вредоносное ПО под видом антивируса или обновления браузера). В числе доменов, на которые осуществлялось перенаправление фигурируют различные фишинговые домены и сайты для эксплуатации необновлённых браузеров, содержащих неисправленные уязвимости (например, после эксплуатации осуществлялись попытки установки вредоносных программ, перехватывающих ключи доступа и анализирующих передачу конфиденциальных данных через буфер обмена).