Κακόβουλες επεκτάσεις Chrome παρουσιάζονται ως εργαλεία παραγωγικότητας και ασφάλειας για enterprise πλατφόρμες ΗR και ERP και κλέβουν διαπιστευτήρια ή μπλοκάρουν σελίδες διαχείρισης που χρησιμοποιούνται για την αντιμετώπιση περιστατικών ασφάλειας. Η καμπάνια ανακαλύφθηκε από την εταιρεία κυβερνοασφάλειας Socket, η οποία εντόπισε πέντε επεκτάσεις Chrome που στοχεύουν τις Workday, NetSuite και SAP SuccessFactors (με περισσότερες από 2.300 λήψεις συνολικά).

“Η καμπάνια εφαρμόζει τρεις διακριτούς τύπους επιθέσεων: εξαγωγή cookies σε απομακρυσμένους διακομιστές, DOM manipulation για να μπλοκάρουν σελίδες διαχείρισης ασφάλειας και αμφίδρομο cookie injection για άμεσο session hijacking“, αναφέρει η Socket. Οι επεκτάσεις στοχεύουν τις ίδιες επιχειρηματικές πλατφόρμες και μοιράζονται πανομοιότυπες λίστες ανίχνευσης εργαλείων ασφάλειας, API endpoint patterns και code structures, υποδεικνύοντας μια συντονισμένη επιχείρηση παρά το γεγονός ότι εμφανίζονται ως ξεχωριστοί εκδότες. Οι επεκτάσεις Chrome δημοσιεύθηκαν με διαφορετικά ονόματα, αλλά οι ερευνητές λένε ότι μοιράζονται πανομοιότυπη υποδομή, μοτίβα κώδικα και στόχευση.
Δείτε επίσης: Admin accounts: Ο πιο επικίνδυνος στόχος σε ένα εταιρικό δίκτυο
Κακόβουλες επεκτάσεις Chrome: Συντονισμένη επιχείρηση
Τέσσερις από τις επεκτάσεις δημοσιεύθηκαν με το όνομα προγραμματιστή databycloud1104, ενώ η πέμπτη χρησιμοποιούσε διαφορετική επωνυμία (Software Access). Αν και οι επεκτάσεις επηρέασαν μόνο 2.300 χρήστες, η κλοπή διαπιστευτηρίων επιχειρήσεων θα μπορούσε να τροφοδοτήσει επιθέσεις ransomware και κλοπή δεδομένων μεγάλης κλίμακας.
Η Socket αναφέρει ότι οι επεκτάσεις προωθήθηκαν σε χρήστες πλατφορμών ΗR και ERP επιχειρήσεων, παρουσιάζοντας τον εαυτό τους ως εργαλεία σχεδιασμένα να βελτιώνουν την παραγωγικότητα, να απλοποιούν τις ροές εργασίας ή να ενισχύουν τους ελέγχους ασφάλειας. Αρκετές από τις επεκτάσεις Chrome ισχυρίστηκαν ότι προσφέρουν απλοποιημένη πρόσβαση σε “εργαλεία premium” για τις Workday, NetSuite και άλλες πλατφόρμες.

Μία από τις πιο δημοφιλείς επεκτάσεις, η Data By Cloud 2, εγκαταστάθηκε 1.000 φορές και προωθήθηκε ως πίνακας ελέγχου που προσφέρει εργαλεία μαζικής διαχείρισης και ταχύτερη πρόσβαση για χρήστες που διαχειρίζονται πολλαπλούς επιχειρηματικούς λογαριασμούς.
Μια άλλη επέκταση, η Tool Access 11, τοποθετήθηκε ως add-on με έμφαση στην ασφάλεια που θα περιόριζε την πρόσβαση σε ευαίσθητες διοικητικές λειτουργίες. Η καταχώρησή της ισχυριζόταν ότι η επέκταση θα μπορούσε να περιορίσει τις αλληλεπιδράσεις των χρηστών με “ειδικά εργαλεία”, για να αποτρέψει τη διακινδύνευση λογαριασμών.
Δείτε επίσης: DocuSign, Microsoft, Google: Γιατί τα brands είναι το απόλυτο όπλο των phishers
Άλλες επεκτάσεις χρησιμοποιούσαν παρόμοια γλώσσα σχετικά με την παροχή “πρόσβασης” σε εργαλεία και υπηρεσίες, ζητώντας δικαιώματα που φαίνονταν συνεπή με τις επιχειρηματικές ενσωματώσεις.
Ωστόσο, η Socket αναφέρει ότι καμία από τις επεκτάσεις δεν ανέφερε την εξαγωγή cookies, την εξαγωγή διαπιστευτηρίων ή το μπλοκάρισμα σελίδων διαχείρισης ασφάλειας. Οι πολιτικές απορρήτου για τις επεκτάσεις επίσης δεν ανέφεραν ότι θα συλλέγονταν δεδομένα χρηστών.
Πώς λειτουργούν οι κακόβουλες επεκτάσεις
Η ανάλυση της Socket για τις επεκτάσεις βρήκε ότι χρησιμοποιούσαν ένα μείγμα κακόβουλης συμπεριφοράς, συμπεριλαμβανομένης της εξαγωγής cookies αυθεντικοποίησης, του μπλοκαρίσματος σελίδων διαχείρισης και του session hijacking μέσω cookie injection. Πολλαπλές επεκτάσεις εξήγαγαν συνεχώς cookies αυθεντικοποίησης με το όνομα “__session” για ένα στοχευμένο domain, που περιέχει ενεργά login tokens για τις Workday, NetSuite και SuccessFactors.
Αυτά τα tokens εξάγονταν κάθε 60 δευτερόλεπτα σε απομακρυσμένους διακομιστές εντολών και ελέγχου, επιτρέποντας στους επιτιθέμενους να διατηρούν πρόσβαση ακόμη και όταν οι χρήστες αποσυνδέονταν και ξανασυνδέονταν.
Δύο επεκτάσεις, η Tool Access 11 και η Data By Cloud 2, μπλόκαραν την πρόσβαση σε σελίδες ασφάλειας και απόκρισης περιστατικών εντός της Workday. Χρησιμοποιώντας ανίχνευση τίτλου σελίδας, οι επεκτάσεις Chrome είτε διέγραφαν το περιεχόμενο στις σελίδες είτε ανακατεύθυναν τους διαχειριστές από τις σελίδες διαχείρισης.

“Η Tool Access 11 στοχεύει 44 administrative pages, συμπεριλαμβανομένων authentication policies, security proxy configuration, IP range management και session controls“, εξηγεί η Socket.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Η Data By Cloud 2 στοχεύει 56 σελίδες προσθέτοντας διαχείριση κωδικών πρόσβασης, απενεργοποίηση λογαριασμού, ελέγχους 2FA και αρχεία καταγραφής ελέγχου ασφάλειας“.
Το μπλοκάρισμα της πρόσβασης σε αυτές τις σελίδες θα μπορούσε να αποτρέψει τους νόμιμους διαχειριστές από το να ανταποκριθούν σε περιστατικά ασφάλειας αν εντοπιστεί κάποιο.
Δείτε επίσης: Οι άδειες ασφαλείας του Google Vertex AI ενισχύουν τις εσωτερικές απειλές
Σύμφωνα με τη Socket, η επέκταση Software Access εφάρμοσε την πιο κακόβουλη συμπεριφορά, αφού περιέχει και μια λειτουργία που επιτρέπει bidirectional cookie manipulation. Αυτό σημαίνει ότι πέρα από την κλοπή session tokens, είναι δυνατή και η λήψη κλεμμένων cookies από τον διακομιστή του εισβολέα για την απευθείας εισαγωγή τους σε ένα πρόγραμμα περιήγησης.
Ορίζοντας authentication cookies μέσω του C2, οι εισβολείς θα μπορούσαν να αναλάβουν τον έλεγχο των επαληθευμένων sessions χωρίς να εισάγουν ονόματα χρήστη, κωδικούς πρόσβασης ή κωδικούς ελέγχου ταυτότητας πολλαπλών παραγόντων.
Σύμφωνα με τη Socket, αυτή η τεχνική επέτρεψε την άμεση κλοπή λογαριασμού σε στοχευμένες εταιρικές πλατφόρμες.
Η εταιρεία ανέφερε τις επεκτάσεις Chrome στην Google και κατά τη στιγμή της δημοσίευσης αυτού του άρθρου, φαίνεται να έχουν καταργηθεί.
Όποιος χρησιμοποιούσε αυτές τις επεκτάσεις θα πρέπει να τις αναφέρει στους διαχειριστές ασφαλείας του για περαιτέρω αντιμετώπιση περιστατικών και να αλλάξει τους κωδικούς πρόσβασής του στις στοχευμένες πλατφόρμες.
Πηγή: www.bleepingcomputer.com
