ΑρχικήSecurityStegoAd: Microsoft αφαίρεσε 119 κακόβουλα Edge extensions

StegoAd: Microsoft αφαίρεσε 119 κακόβουλα Edge extensions

Η StegoAd είναι μια εκτεταμένη κακόβουλη επιχείρηση που αποκάλυψε και εξάρτησε η Microsoft, αφαιρώντας 119 κακόβουλα extensions από το επίσημο Edge Add-ons Store. Η επιχείρηση, ενεργή τουλάχιστον από το 2021, έκρυβε malware μέσα σε κανονικά αρχεία εικόνων και γραμματοσειρών, μολύνοντας έως και 2,6 εκατομμύρια χρήστες σε Edge, Chrome και Firefox. Πρόκειται για μία από τις πιο εξελιγμένες επιθέσεις μέσω browser extensions που έχουν καταγραφεί ποτέ.

Δείτε επίσης: DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

StegoAd Microsoft Edge κακόβουλα extensions malware steganography

Το όνομα StegoAd προέρχεται από τον συνδυασμό των λέξεων steganography (στεγανογραφία) και adware. Η τεχνική της στεγανογραφίας επιτρέπει την απόκρυψη εκτελέσιμου κώδικα μέσα σε αρχεία που φαίνονται απολύτως κανονικά. Οι πρώτες παραλλαγές της επιχείρησης ενσωμάτωναν JavaScript μετά τον δείκτη IEND ενός PNG αρχείου, επιτρέποντας στην εικόνα να εμφανίζεται κανονικά ενώ μετέφερε ένα payload που τα στατικά εργαλεία σάρωσης δεν ανίχνευαν. Καθώς οι μέθοδοι ανίχνευσης βελτιώθηκαν, ο δράστης μετέβη σε WebP εικόνες και στη συνέχεια σε αρχεία γραμματοσειρών WOFF2, αποκρύπτοντας κώδικα μέσα σε σύμβολα που έμοιαζαν με ασιατικό κείμενο ή μεταδεδομένα γραμματοσειράς.

Τα 119 extensions της StegoAd περιλάμβαναν δημοφιλείς κατηγορίες εφαρμογών όπως ad blockers, VPN, μεταφραστές και video downloaders. Κάθε extension λειτουργούσε κανονικά και είχε θετικές κριτικές, γεγονός που το καθιστούσε ύποπτο μόνο για εξειδικευμένους αναλυτές. Ο κακόβουλος κώδικας παρέμενε αδρανής για 3 έως 5 ημέρες μετά την εγκατάσταση, ξεπερνώντας τους αρχικούς ελέγχους ασφαλείας και την υποψία των χρηστών. Επιπλέον, ορισμένες παραλλαγές ενεργοποιούνταν μόνο στο 10% των εγκαταστάσεων, καθιστώντας τον πραγματικό αριθμό θυμάτων άγνωστο.

Πώς λειτουργούσε η StegoAd: Τεχνικές λεπτομέρειες

Η υποδομή της StegoAd ήταν εξαιρετικά εξελιγμένη. Ο διακομιστής command-and-control (C2) παρείχε το κακόβουλο αρχείο μόνο σε αιτήματα που περνούσαν έλεγχο fingerprint και User-Agent — όποιος προσπαθούσε να το προσπελάσει απευθείας, συμπεριλαμβανομένων των ερευνητών, λάμβανε μια κενή απόκριση-δόλωμα. Τα extensions παρακολουθούσαν επίσης αν ήταν ανοιχτά τα DevTools του browser, παρατείνοντας την αδράνειά τους αν εντόπιζαν αναλυτή. Η Microsoft εντόπισε περισσότερα από 10 C2 domains με αυτόματο failover, ενώ η κίνηση διοχετευόταν μέσω Cloudflare Workers και GitHub Pages για φιλοξενία beacons.

Ένα polymorphic framework λειτουργούσε σε περίπου 66 extensions υπό περισσότερες από 15 ονοματολογικές παραλλαγές. Αξιοσημείωτο είναι ότι η επιχείρηση προσαρμόστηκε επιτυχώς από το Manifest V2 στο Manifest V3, παρακάμπτοντας τους νέους περιορισμούς ασφαλείας που εισήγαγε η Google για να περιορίσει τις δυνατότητες των extensions. Η Microsoft εντόπισε επίσης 7 Google Analytics tracking IDs που λειτουργούσαν ως κρυφή τηλεμετρία, παρέχοντας στον χειριστή σχεδόν πραγματικού χρόνου δεδομένα για την εκστρατεία μέσω της υποδομής της Google.

Δείτε επίσης: Νέα ευπάθεια στο Microsoft Edge επιτρέπει παράκαμψη μηχανισμών ασφαλείας

Microsoft Surface Laptop Ultra με Nvidia RTX Spark chip

Οι ορατές επιπτώσεις της επιχείρησης περιλάμβαναν ad fraud — ενσωματωμένες διαφημίσεις, παραβίαση προμηθειών affiliate σε πλατφόρμες όπως Amazon, eBay και AliExpress, καθώς και ανακατεύθυνση αναζητήσεων. Ωστόσο, η ανάλυση των payloads αποκάλυψε πολύ σοβαρότερες δραστηριότητες: backdoor απομακρυσμένης εκτέλεσης κώδικα, κλοπή Google credentials και κωδικών two-factor authentication, συλλογή στοιχείων σύνδεσης WordPress διαχειριστών, και μαζική εξαγωγή cookies για session hijacking.

StegoAd: Παρόμοιες επιθέσεις και ευρύτερο πλαίσιο

Η επιχείρηση StegoAd δεν είναι μεμονωμένο περιστατικό. Τον Μάιο του 2026, η Microsoft μαζί με την Europol, την ESET, τη BitSight, τη Lumen και άλλους εταίρους κατέστρεψαν την υποδομή των Amadey και StealC — δύο οικογενειών malware που συνδέθηκαν με περισσότερους από 140.000 μολυσμένους υπολογιστές παγκοσμίως μόνο στις πρώτες δύο εβδομάδες του Μαΐου, με τερματισμό λειτουργίας άνω των 200 C2 servers. Παράλληλα, η CISA πρόσθεσε πρόσφατα στον κατάλογο εκμεταλλευόμενων ευπαθειών το CVE-2026-11645, μια ευπάθεια sandbox escape στον Chrome V8, υπογραμμίζοντας τους συνεχείς κινδύνους στις μηχανές απόδοσης των browsers. Η τεχνική της στεγανογραφίας που χρησιμοποιήθηκε στη StegoAd εντοπίστηκε αρχικά από το AI red team της Mozilla (0din), το οποίο ανακάλυψε παρόμοιες μεθόδους απόκρυψης κακόβουλων εντολών σε DNS TXT records.

Η Microsoft αφαίρεσε και τα 119 extensions και ανέστειλε τους περισσότερους από 90 λογαριασμούς προγραμματιστών που συνδέονταν με αυτά. Οι χρήστες καλούνται να συγκρίνουν τα εγκατεστημένα extensions τους με τη λίστα που δημοσίευσε η εταιρεία. Αν βρεθεί αντιστοιχία — ή αν το Edge αφαίρεσε αυτόματα κάποιο extension — θα πρέπει να θεωρήσουν τον browser τους παραβιασμένο. Συνιστάται άμεση αλλαγή κωδικών για Google, WordPress, τραπεζικούς λογαριασμούς και άλλες ευαίσθητες υπηρεσίες, έλεγχος πρόσφατης δραστηριότητας σύνδεσης, και ενεργοποίηση ισχυρής two-factor authentication. Τα hardware security keys είναι πιο αποτελεσματικά από τους κωδικούς SMS έναντι αυτού του τύπου κλοπής διαπιστευτηρίων.

Δείτε επίσης: Ενημερώσεις ασφαλείας για Microsoft Edge, Teams και Skype λόγω zero-days

StegoAd: Microsoft αφαίρεσε 119 κακόβουλα Edge extensions

Για την προστασία οργανισμών, οι ειδικοί συστήνουν άμεσο έλεγχο όλων των εγκατεστημένων extensions σε Edge, Chrome και Firefox, εφαρμογή whitelist εγκεκριμένων extensions, παρακολούθηση για delayed activation patterns στα logs του browser, και ενημέρωση των browsers για την αντιμετώπιση γνωστών ευπαθειών. Η πλήρης λίστα των 119 κακόβουλων extensions της StegoAd είναι διαθέσιμη στην τεχνική αναφορά της Microsoft. Η επιχείρηση αποτελεί ένα από τα πιο εκτεταμένα και εξελιγμένα κρούσματα κακόβουλων browser extensions που έχουν αποκαλυφθεί ποτέ, και υπογραμμίζει την ανάγκη για αυστηρότερους ελέγχους στα επίσημα stores επεκτάσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS