Ερευνητές κυβερνοασφάλειας ανακάλυψαν μια κακόβουλη επέκταση για τον Google Chrome που έχει σχεδιαστεί για να κλέβει δεδομένα που σχετίζονται με το Meta Business Suite και το Facebook Business Manager.
Δείτε επίσης: Επεκτάσεις Chrοme καταχρώνται συνδέσμους και κλέβουν πρόσβαση στο ChatGPT

Η επέκταση, με την ονομασία CL Suite από τον @CLMasters (ID: jkphinfhmfkckkcnifhjiplhfoiefffl), προωθείται ως εργαλείο για την εξαγωγή δεδομένων από το Meta Business Suite, την αφαίρεση αναδυόμενων παραθύρων επαλήθευσης και τη δημιουργία κωδικών δύο παραγόντων ταυτοποίησης (2FA). Αρχικά ανέβηκε στο Chrome Web Store την 1η Μαρτίου 2025 και έχει 33 χρήστες μέχρι στιγμής.
Ωστόσο, το πρόσθετο αυτό εξάγει επίσης κωδικούς TOTP για λογαριασμούς Facebook και Meta Business, λίστες επαφών του Business Manager και δεδομένα αναλύσεων σε υποδομή που ελέγχεται από τον απειλητικό παράγοντα, όπως αναφέρει η Socket.
Στοχεύοντας χρήστες του Meta Business Suite και του Facebook Business Manager, ο απειλητικός παράγοντας έχει εκμεταλλευτεί την επέκταση για να διεξάγει συλλογή και εξαγωγή δεδομένων χωρίς τη γνώση ή τη συναίνεση των χρηστών.
Αν και η επέκταση δεν έχει δυνατότητες να κλέψει πληροφορίες που σχετίζονται με κωδικούς πρόσβασης, ο επιτιθέμενος θα μπορούσε να αποκτήσει τέτοιες πληροφορίες από άλλες πηγές, όπως αρχεία καταγραφής infostealer ή dumps διαπιστευτηρίων και στη συνέχεια να χρησιμοποιήσει τους κλεμμένους κωδικούς για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση στους λογαριασμούς των θυμάτων.
Δείτε ακόμα: Ο Chrome 144 διορθώνει ευπάθεια στο V8 JavaScript engine

Το πλήρες φάσμα των δυνατοτήτων της κακόβουλης προσθήκης περιλαμβάνει:
- Κλοπή TOTP seeds (μοναδικοί, αλφαριθμητικοί κωδικοί που χρησιμοποιούνται για τη δημιουργία κωδικών μιας χρήσης βάσει χρόνου) και κωδικών 2FA.
- Στόχευση της προβολής “People” του Business Manager με πλοήγηση στο facebook[.]com και meta[.]com και δημιουργία αρχείου CSV με ονόματα, διευθύνσεις email, ρόλους, δικαιώματα, κατάσταση και λεπτομέρειες πρόσβασης.
- Καταμέτρηση οντοτήτων επιπέδου Business Manager και των συνδεδεμένων περιουσιακών στοιχείων τους, δημιουργία αρχείου CSV με αναγνωριστικά και ονόματα Business Manager, συνδεδεμένους λογαριασμούς διαφημίσεων, συνδεδεμένες σελίδες και περιουσιακά στοιχεία, και λεπτομέρειες διαμόρφωσης χρέωσης και πληρωμής.
Η Socket προειδοποίησε ότι παρά τον χαμηλό αριθμό εγκαταστάσεων, η επέκταση παρέχει στον απειλητικό παράγοντα αρκετές πληροφορίες για να εντοπίσει στόχους υψηλής αξίας και να οργανώσει επόμενες επιθέσεις.
Σε μια σχετική ανακάλυψη, η Koi Security ανακάλυψε ότι περίπου 500.000 χρήστες του VKontakte έχουν υποστεί σιωπηρή κατάληψη λογαριασμών μέσω επεκτάσεων Chrome που προσποιούνται ότι είναι εργαλεία προσαρμογής του VK σε μια εκστρατεία με την κωδική ονομασία VK Styles.
Δείτε επίσης: GhostPoster: Κακόβουλες επεκτάσεις μόλυναν browsers για χρόνια

Το κακόβουλο λογισμικό που είναι ενσωματωμένο σε αυτές τις επεκτάσεις έχει σχεδιαστεί για να εμπλέκεται σε ενεργό χειρισμό λογαριασμών, αυτόματη εγγραφή χρηστών στις ομάδες VK του επιτιθέμενου, επαναφορά ρυθμίσεων λογαριασμού κάθε 30 ημέρες για να παρακάμπτει τις προτιμήσεις των χρηστών, χειρισμό των CSRF tokens για να παρακάμπτει τις προστασίες ασφαλείας του VK και διατήρηση επίμονου ελέγχου.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
