КИБЕРБЕЗОПАСНОСТЬ

Microsoft удалила 119 вредоносных расширений Edge

Microsoft удалила 119 вредоносных расширений Edge с базой до 2,6 млн установок: они прятали код в картинках и шрифтах и крали учетные данные.

✍️ Редакция iTech News | 30.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🛡

Microsoft убрала из магазина Edge Add-ons 119 расширений, которые маскировали вредоносный код в обычных картинках и шрифтах. Для рынка это не очередная история про «сомнительный плагин», а неприятный сигнал: вредоносные расширения Edge годами проходили модерацию, собирали отзывы и в сумме успели набрать до 2,6 млн установок.

Операцию компания называет StegoAd, а как пишет The Hacker News, за всей сетью стоит один и тот же оператор, активный как минимум с 2021 года. Под раздачу попали расширения из самых бытовых категорий: блокировщики рекламы, VPN, переводчики, загрузчики видео. То есть ровно тот набор, который пользователи и корпоративные сотрудники ставят без долгих раздумий, особенно если расширение «вроде работает» и выглядит прилично.

Главная деталь здесь не в количестве, а в технике. В ранних версиях злоумышленники прятали JavaScript после маркера IEND в PNG-иконке: картинка продолжала открываться как ни в чем не бывало, а полезная нагрузка лежала в хвосте файла и не мозолила глаза статическим сканерам. Когда такой подход начали лучше ловить, схема переехала сначала в WebP, а потом в WOFF2-шрифты. Код маскировали в диапазонах глифов, которые выглядели как азиатские символы, либо в метаданных шрифта. Для экосистемы браузерных расширений такой масштабный стеганографический подход, по оценке Microsoft, редкость.

Еще интереснее то, как именно эта история жила так долго. Расширения не бросались выполнять вредоносный код сразу после установки. Они проходили серию проверок среды, откладывали активацию на несколько дней, а часть образцов срабатывала лишь примерно в 10% случаев. Некоторые варианты вообще не хранили основной payload локально: они запрашивали у командного сервера обычную с виду картинку, затем раскодировали ее через цепочку из подмены регистра, перестановки цифр, Base64 и XOR, проверяли подпись и только после этого запускали. Если запрос не проходил fingerprint-проверку и сверку User-Agent, сервер отдавал пустышку. Исследователи, которые просто дергали адрес напрямую, видели декорацию вместо настоящего содержимого.

Не только рекламный мусор

Снаружи кампания выглядела почти банально: подмена рекламы, редиректы поиска, перехват партнерских начислений на Amazon, eBay и AliExpress. Такой ad fraud обычно воспринимают как неприятность второго сорта: да, браузер тормозит, да, кто-то ворует комиссию, но не катастрофа. Проблема в том, что под этой обложкой у StegoAd была совсем другая начинка. Microsoft обнаружила в полезных нагрузках бэкдор для удаленного выполнения JavaScript, кражу учетных данных Google и кодов второго фактора во время входа, сбор логинов администраторов WordPress и массовую выгрузку cookies для захвата сессий.

Отдельно показателен способ телеметрии. По данным Microsoft, оператор использовал семь идентификаторов Google Analytics как скрытый канал мониторинга кампании. Иными словами, инфраструктура Google превращалась в почти реальном времени работающую панель наблюдения за заражениями и активностью. Сетевая часть тоже собрана не на коленке: компания насчитала более десяти доменов управления с автоматическим переключением при сбоях, проксирование через Cloudflare Workers и размещение маяков на GitHub Pages. Поверх этого работал полиморфный фреймворк, который Microsoft связывает примерно с 66 расширениями и более чем 15 вариантами именования. Оператор успел пережить и миграцию рынка с Manifest V2 на V3, то есть это не разовый налет, а вполне дисциплинированная эксплуатация платформы.

Для разработчиков браузерных продуктов и владельцев маркетплейсов расширений история особенно неприятна по двум причинам. Во-первых, злоумышленники не ломали систему «снаружи», а встраивались в привычную модель доверия: полезная функция, нормальные отзывы, рабочий интерфейс. Во-вторых, они явно проектировали код под поведение модерации и исследовательских команд. Проверка на открытые DevTools и продление периода спячки при признаках анализа выглядят как зрелая антианалитическая логика, а не как любительский обфускатор на выходные.

Что делать компаниям и пользователям

Microsoft уже удалила все 119 расширений и заблокировала более 90 аккаунтов разработчиков, но закрытие витрины не означает автоматическое закрытие инцидента. Если расширение было установлено, браузер стоит считать потенциально скомпрометированным, даже если оно позже исчезло само. Практический минимум для компаний очевиден: сверить установленные дополнения со списком идентификаторов из технического отчета Microsoft, пересмотреть политику разрешенных расширений, проверить недавние входы в Google, WordPress и другие чувствительные сервисы, а также принудительно сменить пароли и активные сессии там, где это возможно. Для персонала, который по привычке живет на SMS-кодах, новость тоже неприятная: Microsoft прямо указывает, что аппаратные ключи аутентификации в таких сценариях держатся заметно лучше, чем SMS и одноразовые коды, которые можно перехватить в момент входа.

Есть и более широкий вывод для рынка. StegoAd слишком похожа не на новую кампанию, а на следующую маску старой инфраструктуры. The Hacker News пишет, что домен mitarchive.info, куда утекали учетные данные, Koi Security ранее связывала с китайской операцией DarkSpectre и кампаниями ShadyPanda и GhostPoster. Совпадают не только домены и общая техника, но и отдельные названия расширений, включая Ads Block Ultimate, а также сам прием с сокрытием кода в иконке расширения. Microsoft не называет конкретного актора, но пересечений слишком много, чтобы считать их случайностью.

Для браузерной экосистемы это означает неприятную вещь: следующий крупный инцидент с расширениями, скорее всего, снова будет выглядеть как полезный инструмент с хорошими отзывами, а не как очевидный троян с кривой иконкой. Чем строже платформы закручивают правила, тем изобретательнее операторы прячут код в «нормальных» артефактах и выносят вредоносную логику на серверную сторону. Посмотреть исходный разбор и технические детали можно в материале The Hacker News.

Поделиться: Telegram X LinkedIn