Ερευνητές κυβερνοασφάλειας ανακάλυψαν αυτό, που περιγράφουν ως το πρώτο γνωστό κακόβουλο πρόσθετο (add-in) Microsoft Outlook, που εντοπίστηκε σε πραγματικές επιθέσεις.

Σε αυτή την ασυνήθιστη επίθεση στην αλυσίδα εφοδιασμού, που αναλύθηκε από την Koi Security, ένας άγνωστος επιτιθέμενος κατέλαβε το domain που σχετίζεται με ένα πλέον εγκαταλελειμμένο νόμιμο πρόσθετο, για να δημιουργήσει μια ψεύτικη σελίδα σύνδεσης Microsoft και να κλέψει τελικά πάνω από 4,000 διαπιστευτήρια. Η δραστηριότητα αυτή έχει κωδικοποιηθεί ως AgreeToSteal από την εταιρεία κυβερνοασφάλειας.
Το Outlook add-in διαφημίζεται από τον προγραμματιστή του ως ένας τρόπος σύνδεσης διαφορετικών ημερολογίων σε ένα μέρος και κοινής χρήσης της διαθεσιμότητάς τους μέσω email. Το πρόσθετο ενημερώθηκε τελευταία φορά τον Δεκέμβριο του 2022.
Δείτε επίσης: Coinbase Cartel: Κλέβει δεδομένα από μεγάλες εταιρείες
Ο Idan Dardikman, συνιδρυτής και CTO της Koi, δήλωσε στο The Hacker News ότι το περιστατικό αντιπροσωπεύει μια διεύρυνση των διαδρομών επίθεσης στην αλυσίδα εφοδιασμού.
“Αυτή είναι η ίδια κατηγορία επίθεσης που έχουμε δει σε επεκτάσεις προγραμμάτων περιήγησης, πακέτα npm και IDE plugins: ένα αξιόπιστο κανάλι διανομής όπου το περιεχόμενο μπορεί να αλλάξει μετά την έγκριση“, ανέφερε ο Dardikman. “Αυτό που κάνει τα πρόσθετα Office ιδιαίτερα ανησυχητικά είναι ο συνδυασμός παραγόντων: εκτελούνται μέσα στο Outlook, όπου οι χρήστες χειρίζονται τις πιο ευαίσθητες επικοινωνίες τους, μπορούν να ζητήσουν δικαιώματα για ανάγνωση και τροποποίηση email και διανέμονται μέσω του καταστήματος της Microsoft, το οποίο φέρει έμμεση εμπιστοσύνη“.
“Η περίπτωση του AgreeTo προσθέτει μια άλλη διάσταση: ο αρχικός προγραμματιστής δεν έκανε τίποτα λάθος. Δημιούργησαν ένα νόμιμο προϊόν και προχώρησαν. Η επίθεση εκμεταλλεύτηκε το κενό μεταξύ του χρόνου που ένας προγραμματιστής εγκαταλείπει ένα έργο και του χρόνου που η πλατφόρμα το παρατηρεί. Κάθε αγορά που φιλοξενεί remote dynamic dependencies είναι ευάλωτη σε αυτό“.
Στον πυρήνα της, η επίθεση εκμεταλλεύεται τον τρόπο λειτουργίας των προσθέτων Office και την έλλειψη περιοδικής παρακολούθησης περιεχομένου των προσθέτων που δημοσιεύονται στο Marketplace. Σύμφωνα με την τεκμηρίωση της Microsoft, οι προγραμματιστές add-ins πρέπει να δημιουργήσουν έναν λογαριασμό και να υποβάλουν τη λύση τους στο Partner Center. Μετά ξεκινά διαδικασία έγκρισης.
Δείτε επίσης: Arsink Rat: Κλέβει ευαίσθητα δεδομένα από Android συσκευές

Επιπλέον, τα πρόσθετα Office χρησιμοποιούν ένα αρχείο manifest που δηλώνει μια διεύθυνση URL, τα περιεχόμενα της οποίας ανακτώνται και εξυπηρετούνται σε πραγματικό χρόνο από τον διακομιστή του προγραμματιστή, κάθε φορά που ανοίγεται μέσα σε ένα στοιχείο iframe μέσα στην εφαρμογή. Ωστόσο, δεν υπάρχει τίποτα που να εμποδίζει έναν κακόβουλο παράγοντα να πάρει τον έλεγχο ενός ληγμένου domain.
Κακόβουλο Outlook add-in: Πώς λειτουργούσε η επίθεση AgreeTo;
Στην περίπτωση του AgreeTo, το αρχείο manifest έδειχνε σε μια διεύθυνση URL που φιλοξενείται στο Vercel (“outlook-one.vercel[.]app”), η οποία έγινε διαθέσιμη μετά τη διαγραφή του Vercel deployment του προγραμματιστή.
Ο επιτιθέμενος εκμεταλλεύτηκε αυτή τη συμπεριφορά για να στήσει ένα phishing kit σε αυτή τη διεύθυνση URL, που εμφάνιζε μια ψεύτικη σελίδα σύνδεσης Microsoft, καταγράφοντας τους εισαχθέντες κωδικούς πρόσβασης. Τα στοιχεία στέλνονταν στον επιτιθέμενο μέσω του Telegram Bot API, και τελικά το θύμα ανακατευθυνόταν στην πραγματική σελίδα σύνδεσης της Microsoft, χωρίς να καταλάβει τίποτα.
Αλλά η Koi προειδοποιεί ότι το περιστατικό θα μπορούσε να ήταν χειρότερο. Δεδομένου ότι το πρόσθετο είναι ρυθμισμένο με δικαιώματα “ReadWriteItem” – που του επιτρέπουν να διαβάζει και να τροποποιεί τα email του χρήστη – ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτό το τυφλό σημείο για να αναπτύξει JavaScript που μπορεί να αποσπάσει κρυφά τα περιεχόμενα του Inbox ενός θύματος.
Τα ευρήματα φέρνουν και πάλι στο προσκήνιο την ανάγκη για επανεξέταση των εργαλείων που ανεβαίνουν σε αγορές και αποθετήρια.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο Dardikman δήλωσε ότι ενώ η Microsoft εξετάζει το manifest κατά τη φάση αρχικής υποβολής, δεν υπάρχει έλεγχος στο πραγματικό περιεχόμενο που ανακτάται ζωντανά από τον διακομιστή του προγραμματιστή κάθε φορά που ανοίγεται το πρόσθετο, αφού υπογραφεί και εγκριθεί. Ως αποτέλεσμα, η απουσία συνεχούς παρακολούθησης ανοίγει την πόρτα σε απρόβλεπτους κινδύνους ασφάλειας.
“Τα πρόσθετα Office είναι θεμελιωδώς διαφορετικά από το παραδοσιακό λογισμικό“, πρόσθεσε ο Dardikman. “Δεν αποστέλλουν ένα στατικό πακέτο κώδικα. Το manifest απλώς δηλώνει μια διεύθυνση URL, και ό,τι εξυπηρετεί αυτή η διεύθυνση URL σε οποιαδήποτε δεδομένη στιγμή είναι αυτό που εκτελείται μέσα στο Outlook. Στην περίπτωση της AgreeTo, η Microsoft υπέγραψε το manifest τον Δεκέμβριο του 2022, υποδεικνύοντας το outlook-one.vercel.app. Η ίδια διεύθυνση URL πλέον παρέχει ένα phishing kit και το πρόσθετο εξακολουθεί να αναφέρεται στο κατάστημα“.
Δείτε επίσης: Επεκτάσεις Chrome καταχρώνται συνδέσμους και κλέβουν πρόσβαση στο ChatGPT

Η Koi συνιστά μια σειρά από βήματα που μπορεί να κάνει η Microsoft για την αντιμετώπιση της απειλής:
- Να ενεργοποιεί μια επανεξέταση (re-review) όταν η διεύθυνση URL ενός πρόσθετου αρχίζει να επιστρέφει διαφορετικό περιεχόμενο από αυτό που ήταν κατά το review.
- Να επαληθεύει την ιδιοκτησία του domain για να διασφαλίζει ότι διαχειρίζεται από τον προγραμματιστή του πρόσθετου και να επισημαίνει πρόσθετα όπου η υποδομή domain έχει αλλάξει χέρια.
- Να εφαρμόζει έναν μηχανισμό για τη διαγραφή ή την επισήμανση πρόσθετων που δεν έχουν ενημερωθεί πέρα από ένα συγκεκριμένο χρονικό διάστημα.
- Εμφάνιση installation counts για αξιολόγηση του αντίκτυπου.
Αξίζει να σημειωθεί ότι το πρόβλημα δεν περιορίζεται μόνο στο Microsoft Marketplace ή στο Office Store. Τον περασμένο μήνα, το Open VSX ανακοίνωσε σχέδια για την επιβολή ελέγχων ασφαλείας πριν από τη δημοσίευση των επεκτάσεων του Microsoft Visual Studio Code (VS Code). Το VS Code Marketplace της Microsoft, ομοίως, πραγματοποιεί περιοδική μαζική επανάληψη σάρωσης όλων των πακέτων στο μητρώο.
