Более 100 расширений в магазине Chrome Web Store зафиксированы в кампаниях по краже учетных этих и личных этих пользователей. Исследователи из компании Socket обнаружили, что вредоносные расширения используют одинаковую инфраструктуру управления.
Как это работает
Эти расширения опубликованы под пятью различными идентичностями и охватывают несколько категорий, включая игры и утилиты. Отмечается, что злоумышленники используют серверы, размещенные на VPS Contabo, для осуществления своих атак. Среди обнаруженных элементов есть так называемый «мобильный центр команд» (C2) для сбора этих и выполнения команд.
Конкретные угрозы и детали
Из 78 обнаруженных расширений, которые контролируют вложенный HTML-код, вторые 54 используют функцию chrome.identity.getAuthToken для сбора информации о пользователе, включая токены доступа OAuth2. Эти токены позволяют злоумышленникам получить доступ к этим аккаунта Google пользователя.
Каждое расширение функционирует как задняя дверь, которая активируется при запуске браузера и может загружать команды от C2, не требуя участия пользователя. Например, одно из расширений может каждые 15 секунд красть сессии Telegram Web, получая эти из localStorage и отправляя их злоумышленникам.
Что делать пользователям
Сейчас важно проверить установленные расширения и удалить все, совпадающие с идентификаторами, опубликованными в отчете Socket. Google уже уведомлен о выявленных угрозах, но все вредоносные расширения продолжают оставаться доступными в магазине. Пользователи должны быть внимательны и предпринимать меры для защиты своих данных.
Следующий шаг — обеспечивать постоянный мониторинг установленных расширений и использовать антивирусные решения для обнаружения подобных угроз.