Μια από τις πιο ύπουλες και μακροχρόνιες καμπάνιες κυβερνοεγκλήματος των τελευταίων ετών αποκαλύφθηκε πρόσφατα, φέρνοντας στο φως τον τρόπο με τον οποίο 17 κακόβουλες επεκτάσεις κατάφεραν να εξαπλωθούν σε Chrome, Firefox και Microsoft Edge. Οι επεκτάσεις αυτές κατέγραψαν συνολικά περισσότερες από 840.000 λήψεις, θέτοντας σε σοβαρό κίνδυνο την ιδιωτικότητα και την ασφάλεια εκατοντάδων χιλιάδων χρηστών παγκοσμίως. Η εκστρατεία, που είναι γνωστή με την ονομασία GhostPoster, εμφανίστηκε το 2020 και κατάφερε να παραμείνει ενεργή για έως και πέντε χρόνια, εκμεταλλευόμενη την εμπιστοσύνη των χρηστών προς τα επίσημα καταστήματα επεκτάσεων.

Παραπλανητικά ονόματα και ψευδής αίσθηση ασφάλειας
Οι δημιουργοί των κακόβουλων επεκτάσεων χρησιμοποίησαν ονόματα που παρέπεμπαν σε δημοφιλείς και χρήσιμες λειτουργίες, όπως «Google Translate in Right Click», «YouTube Download» και «Ads Block Ultimate». Με αυτόν τον τρόπο, οι επεκτάσεις έμοιαζαν νόμιμες και ακίνδυνες, αυξάνοντας κατακόρυφα τις πιθανότητες εγκατάστασης από ανυποψίαστους χρήστες.
Δείτε επίσης: Κακόβουλες επεκτάσεις Chrome στοχεύουν enterprise HR πλατφόρμες
Το γεγονός ότι οι επεκτάσεις αυτές φιλοξενούνταν σε επίσημα stores ενίσχυσε ακόμη περισσότερο την ψευδαίσθηση αξιοπιστίας, αποκαλύπτοντας μια θεμελιώδη αδυναμία στο οικοσύστημα των browsers: η παρουσία σε επίσημη πλατφόρμα δεν αποτελεί εγγύηση ασφάλειας.
Πώς κατάφεραν να περάσουν απαρατήρητες
Ένα από τα πιο ανησυχητικά στοιχεία της υπόθεσης είναι ότι οι επεκτάσεις πέρασαν με επιτυχία τους αυτοματοποιημένους ελέγχους ασφαλείας των μεγάλων εταιρειών τεχνολογίας. Αυτό οφείλεται σε έναν εξαιρετικά εξελιγμένο μηχανισμό απόκρυψης κακόβουλου κώδικα, που δυσκόλευε σημαντικά τον εντοπισμό τους κατά τον αρχικό έλεγχο.
Οι αναλυτές επισημαίνουν ότι η μακροχρόνια παρουσία τους αποδεικνύει τόσο την αποτελεσματικότητα της επίθεσης όσο και το πόσο δύσκολο είναι για τον μέσο χρήστη να διακρίνει μια επικίνδυνη επέκταση από μια νόμιμη.

Στεγανογραφία και κρυφός κακόβουλος κώδικας
Η “τεχνική καρδιά” της επίθεσης βασίστηκε στη στεγανογραφία, μια μέθοδο κατά την οποία κακόβουλος κώδικας κρύβεται μέσα σε φαινομενικά ακίνδυνα αρχεία εικόνας PNG. Μόλις η επέκταση εγκαθίσταται, εξάγει το κρυμμένο payload και δημιουργεί επικοινωνία με απομακρυσμένους διακομιστές που ελέγχονται από τους εισβολείς.
Από εκεί και πέρα, κατεβαίνουν πρόσθετα κακόβουλα scripts, τα οποία εκτελούν μια σειρά από επιβλαβείς ενέργειες χωρίς ο χρήστης να αντιλαμβάνεται το παραμικρό.
Τι μπορούσαν να κάνουν στις συσκευές των θυμάτων
Το κακόβουλο λογισμικό αξιοποιήθηκε για πολλαπλούς σκοπούς: κατάχρηση affiliate links για οικονομικό όφελος, παρακολούθηση της συμπεριφοράς περιήγησης, τροποποίηση HTTP headers ώστε να απενεργοποιούνται μηχανισμοί ασφαλείας, αλλά και κλοπή διαπιστευτηρίων σύνδεσης και προσωπικών δεδομένων.
Δείτε επίσης: TamperedChef: Malvertising καμπάνια διανέμει malware μέσω PDF manuals
Η ποικιλία και η πολυπλοκότητα αυτών των λειτουργιών δείχνει ξεκάθαρα ότι δεν πρόκειται για ερασιτεχνική ή ευκαιριακή επίθεση, αλλά για μια οργανωμένη επιχείρηση με σαφή στόχο το κέρδος και τη μακροχρόνια πρόσβαση σε συστήματα χρηστών.
GhostPoster: Συντονισμένη εκστρατεία σε πολλαπλές πλατφόρμες
Η πλήρης εικόνα της GhostPoster αποκαλύφθηκε από τους ερευνητές της LayerX Security, μετά την αρχική ανακάλυψη μιας ύποπτης επέκτασης στον Firefox από την Koi Security. Η έρευνα αποκάλυψε κοινή υποδομή, ίδιες τεχνικές και διασυνδέσεις ανάμεσα και στις 17 επεκτάσεις, επιβεβαιώνοντας ότι πρόκειται για μια ενιαία, συντονισμένη καμπάνια.

Οι επιτιθέμενοι ξεκίνησαν από το Edge και σταδιακά επεκτάθηκαν σε Firefox και Chrome, προσαρμόζοντας κάθε φορά τον κώδικά τους ώστε να συμμορφώνεται με τις διαφορετικές πολιτικές ασφαλείας κάθε πλατφόρμας.
Δείτε επίσης: Hackers καταχρώνται νόμιμες cloud πλατφόρμες για “φιλοξενία” phishing kits
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Καθυστερημένη ενεργοποίηση για αποφυγή ανίχνευσης
Ένα ακόμη ιδιαίτερα ανησυχητικό χαρακτηριστικό ήταν η καθυστερημένη εκτέλεση. Οι επεκτάσεις παρέμεναν ανενεργές για 48 ώρες ή ακόμη και έως πέντε ημέρες μετά την εγκατάσταση, ξεγελώντας έτσι τα συστήματα ανίχνευσης και καθιστώντας τη στατική ανάλυση σχεδόν αδύνατη.
Το περιστατικό GhostPoster λειτουργεί ως ηχηρή υπενθύμιση ότι ακόμη και τα πιο «αθώα» εργαλεία μπορούν να κρύβουν σοβαρούς κινδύνους — και ότι η επαγρύπνηση των χρηστών παραμένει πιο απαραίτητη από ποτέ.
