Οι browsers που βασίζονται στο Chromium, όπως το Chrome, το Edge και το Brave, διαχειρίζονται τις εγκατεστημένες επεκτάσεις μέσω αρχείων προτιμήσεων JSON που αποθηκεύονται στο %AppData%\Google\User Data\Default\Preferences (για μηχανές συνδεδεμένες σε τομέα) ή στις Ασφαλείς Προτιμήσεις (για αυτόνομα συστήματα).
Δείτε επίσης: Chrome: Ανάλυση κρίσιμης ευπάθειας type confusion

Η έρευνα της Synacktiv υποδεικνύει ότι με την άμεση τροποποίηση αυτών των αρχείων, οι επιτιθέμενοι μπορούν να κάνουν τον περιηγητή να φορτώσει οποιεσδήποτε επεκτάσεις χωρίς τη συγκατάθεση του χρήστη ή την εμπλοκή του Chrome Web Store.
Μια επιτυχής παραβίαση περιλαμβάνει τρεις τεχνικές προϋποθέσεις: προ-υπολογισμό του ID της επέκτασης, δημιουργία έγκυρων Κωδικών Ελέγχου Μηνυμάτων (MACs) τόσο για την καταχώρηση της επέκτασης όσο και για τη σημαία developer_mode και παράκαμψη των ελέγχων πολιτικής επιχείρησης.
Τα IDs των επεκτάσεων προκύπτουν ντετερμινιστικά από το δημόσιο κλειδί της επέκτασης ή το μονοπάτι εγκατάστασης μέσω ενός κατακερματισμού SHA-256 που περικόπτεται σε 32 χαρακτήρες hex και αντιστοιχίζεται σε ένα προσαρμοσμένο αλφάβητο (a–p). Οι έλεγχοι ακεραιότητας του Chromium χρησιμοποιούν ένα HMAC με seed μια στατική τιμή που εξάγεται από το resources.pak, συγκεκριμένα το αρχείο πόρων 146, για να υπογράψουν κρίσιμα κλειδιά JSON.
Δείτε ακόμα: Η Google διορθώνει νέα zero-day ευπάθεια στον Chrome

Οι επιτιθέμενοι αντιστρέφουν αυτόν τον αλγόριθμο HMAC για να υπολογίσουν έγκυρους MACs για τα extensions.settings. και extensions.developer_mode, επιτρέποντας την αθόρυβη εγγραφή της backdoor επέκτασής τους. Τα περιβάλλοντα επιχείρησης συνήθως αναπτύσσουν GPOs για να επιτρέπουν ή να αποκλείουν επεκτάσεις μέσω πολιτικών όπως το ExtensionInstallAllowlist και το ExtensionInstallBlocklist.
Τα Windows εφαρμόζουν πολιτικές με τη σειρά LSDOU. Αν και οι πολιτικές του Chrome βρίσκονται κάτω από το HKCU\Software\Policies\Google\Chrome, ένας τοπικός διαχειριστής μπορεί να διαγράψει ή να τροποποιήσει τις καταχωρήσεις μητρώου, αφαιρώντας τις επιτρεπόμενες ή αποκλεισμένες λίστες για να παρακάμψει την επιβολή πολιτικής.
Αξιοποιώντας αυτές τις τεχνικές, οι κακόβουλοι παράγοντες μπορούν να αναπτύξουν επεκτάσεις που αναχαιτίζουν την κυκλοφορία δικτύου, αποσπούν cookies συνεδρίας, εκτελούν εργαζόμενους υπηρεσιών στο παρασκήνιο και εισάγουν σενάρια περιεχομένου σε στοχευμένες ιστοσελίδες.
Δείτε επίσης: Το Chrome αποκλείει την εκκίνηση browser σε επίπεδο διαχειριστή

Η προστασία απαιτεί παρακολούθηση για μη εξουσιοδοτημένες αλλαγές στα αρχεία προτιμήσεων, επικύρωση της ακεραιότητας της πολιτικής μητρώου και ανίχνευση ανώμαλων εγγραφών επεκτάσεων. Χωρίς τέτοιους μηχανισμούς ανίχνευσης, οι “φανταστικές επεκτάσεις” προσφέρουν μια κρυφή, επίμονη διαδρομή για εξαγωγή δεδομένων σε επίπεδο επιχείρησης και πλευρική κίνηση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
