ΑρχικήSecurityShadyPanda: 4.3 εκατ. χρήστες Chrome και Edge παραβιάστηκαν

ShadyPanda: 4.3 εκατ. χρήστες Chrome και Edge παραβιάστηκαν

Μια ιδιαίτερα εξελιγμένη ομάδα κυβερνοαπειλών, γνωστή ως ShadyPanda, βρίσκεται πίσω από μια επταετή επιχείρηση που έθεσε σε κίνδυνο εκατομμύρια χρήστες Chrome και Edge. Η ομάδα αξιοποίησε ένα από τα πιο ανησυχητικά σενάρια για τους ειδικούς ασφάλειας: τη μόλυνση νόμιμων, επαληθευμένων browser extensions που ανήκαν σε ευρέως χρησιμοποιούμενες εφαρμογές.

ShadyPanda Chrome Edge

Επεκτάσεις που έμοιαζαν απολύτως αξιόπιστες

Η στρατηγική της ShadyPanda στηρίχθηκε στην εκμετάλλευση της εμπιστοσύνης των χρηστών. Οι κακόβουλες επεκτάσεις είχαν λάβει «verified» σήμανση από Google και Microsoft, γεγονός που τις εμφάνιζε ως ασφαλείς και αξιόπιστες. Στο διάστημα αυτό, οι δράστες κατάφεραν να μολύνουν 4,3 εκατομμύρια συσκευές, παραμένοντας παράλληλα «κάτω από τα ραντάρ» των μηχανισμών ανίχνευσης.

Δείτε επίσης: Glassworm malware: Νέα κακόβουλα πάκετα VS Code

Μια επίθεση με δύο πρόσωπα

Η εκστρατεία χωρίζεται σε δύο στενά συνδεδεμένες φάσεις:

Πρώτη φάση – Remote Code Execution (RCE):
Πέντε επεκτάσεις, με πιο χαρακτηριστικό παράδειγμα το δημοφιλές Clean Master, τροποποιήθηκαν σιωπηλά ώστε να λειτουργούν ως backdoors. Η εφαρμογή έφτασε τις 300.000 εγκαταστάσεις πριν η ομάδα ενεργοποιήσει τον κακόβουλο κώδικα.

Δεύτερη φάση – Μαζική λειτουργία spyware:
Άλλες πέντε επεκτάσεις, αυτή τη φορά με ακόμη μεγαλύτερη διείσδυση, συγκέντρωσαν πάνω από 4 εκατομμύρια χρήστες. Πρωταγωνιστής η επέκταση WeTab New Tab Page, η οποία μόνη της είχε 3 εκατομμύρια εγκαταστάσεις. Από το σημείο αυτό και μετά, η ShadyPanda ενεργοποίησε ένα ευρύ σύστημα παρακολούθησης που συνέλεγε δεδομένα χρηστών χωρίς καμία ορατή ένδειξη.

Η δύναμη των αθόρυβων ενημερώσεων

Ένα από τα στοιχεία που κάνει την εκστρατεία τόσο επικίνδυνη είναι η μεθοδική προσέγγιση της ομάδας. Η ShadyPanda άφησε τις επεκτάσεις να λειτουργούν κανονικά για χρόνια, κερδίζοντας θετικές αξιολογήσεις και υψηλές βαθμολογίες.

Δείτε επίσης: Η APT36 χρησιμοποίησε το Python ELF malware κατά της ινδικής κυβέρνησης

ShadyPanda: 4.3 εκατ. χρήστες Chrome και Edge παραβιάστηκαν

Μόλις επιτεύχθηκε κρίσιμη μάζα χρηστών, μια και μόνο ενημέρωση αρκούσε για να μετατραπούν αυτές οι αθώες επεκτάσεις σε εργαλεία επιτήρησης. Χωρίς ο χρήστης να κάνει τίποτα, ο Chrome και ο Edge εγκατέστησαν αυτόματα την ενημέρωση, επιτρέποντας την άμεση μόλυνση εκατομμυρίων browsers.

Πώς λειτουργεί ο μηχανισμός μόλυνσης

Ο μηχανισμός πίσω από την καμπάνια είναι σημαντικά πιο πολύπλοκος από τυπικά malware. Κάθε μολυσμένος browser επικοινωνεί με απομακρυσμένους servers κάθε ώρα, λαμβάνοντας νέες εντολές. Αυτό μετατρέπει την επέκταση σε δυναμικό backdoor, το οποίο μπορεί να αλλάξει συμπεριφορά ανάλογα με τους στόχους της ομάδας.

Το spyware συλλέγει:

  • ιστορικό περιήγησης
  • όρους αναζήτησης
  • μοτίβα πλοήγησης
  • σημεία κλικ του χρήστη
  • δεδομένα από υλοποιήσεις HTTPS μέσω υποκλοπής

Όλες οι πληροφορίες κρυπτογραφούνται με AES και αποστέλλονται σε servers στην Κίνα.

Τεχνικές αποφυγής και απόκρυψης

Για να αποφύγει την ανάλυση, το κακόβουλο λογισμικό έχει ενσωματωμένα πολλαπλά επίπεδα άμυνας:

  • αλλάζει συμπεριφορά όταν ανοίγουν τα DevTools, εμφανιζόμενο ως αβλαβές
  • χρησιμοποιεί υπερβολικά obfuscated κώδικα με σύντομα ονόματα μεταβλητών
  • τρέχει μέσω ενσωματωμένου JS interpreter 158 KB για να παρακάμψει security policies
  • αξιοποιεί service workers για man-in-the-middle επιθέσεις, υποκλέπτοντας ή τροποποιώντας traffic

Αυτές οι τεχνικές καθιστούν το malware ιδιαίτερα δύσκολο στην ανίχνευση, ακόμη και για έμπειρους αναλυτές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ευπάθεια στο Microsoft Azure API Management παρακάμπτει τους περιορισμούς διαχειριστών

ShadyPanda: 4.3 εκατ. χρήστες Chrome και Edge παραβιάστηκαν

Επιπτώσεις για επιχειρήσεις και developers

Αν και η επίθεση φαίνεται αρχικά να στοχεύει καταναλωτές, οι επιπτώσεις στα επιχειρηματικά περιβάλλοντα είναι σοβαρές. Ένας μολυσμένος browser σε σταθμό εργασίας προγραμματιστή μπορεί να αποκαλύψει:

  • εταιρικά αποθετήρια κώδικα
  • κλειδιά API
  • πρόσβαση σε cloud υποδομές
  • εσωτερικά συστήματα authentication

Για τον λόγο αυτό, ειδικοί ασφαλείας συνιστούν άμεσο έλεγχο όλων των εγκατεστημένων επεκτάσεων σε κρίσιμα endpoints, καθώς και εφαρμογή εργαλείων behavioral monitoring, που μπορούν να εντοπίσουν ύποπτες αλλαγές μετά από ενημερώσεις.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS