ΑρχικήSecurityΚακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox

Κακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox

Σύμφωνα με την Koi Security, που ανακάλυψε την καμπάνια GhostPoster, τα πρόσθετα Firefox έχουν συνολικά ληφθεί πάνω από 50.000 φορές. Τα πρόσθετα δεν είναι πλέον διαθέσιμα.

Δείτε επίσης: RomCom: SocGholish Fake Update attacks για διανομή του Mythic Agent

GhostPoster
Κακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox

Αυτά τα προγράμματα περιήγησης διαφημίζονταν ως VPNs, εργαλεία λήψης στιγμιότυπων, αποκλειστές διαφημίσεων και ανεπίσημες εκδόσεις του Google Translate. Το παλαιότερο πρόσθετο, το Dark Mode, δημοσιεύθηκε στις 25 Οκτωβρίου 2024, προσφέροντας τη δυνατότητα ενεργοποίησης σκοτεινού θέματος για όλες τις ιστοσελίδες. Ο πλήρης κατάλογος των πρόσθετων περιλαμβάνει:

  • – Weather (weather-best-forecast)
  • – Mouse Gesture (crxMouse)
  • – Cache
  • – Fast site loader
  • – Google Translate (google-translate-right-clicks)
  • – Global VPN
  • – Free Forever
  • – Dark Reader Dark Mode
  • – Translator
  • – Google Bing Baidu DeepL
  • – Weather (i-like-weather)
  • – Google Translate (google-translate-pro-extension)
  • – libretv-watch-free-videos
  • – Ad Stop
  • – Best Ad Blocker
  • – Google Translate (right-click-google-translate)

“Αυτό που πραγματικά προσφέρουν είναι ένα κακόβουλο φορτίο πολλαπλών σταδίων που παρακολουθεί ό,τι περιηγείστε, αφαιρεί τις προστασίες ασφαλείας του προγράμματος περιήγησης και ανοίγει ένα backdoor για απομακρυσμένη εκτέλεση κώδικα“, δήλωσαν οι ερευνητές ασφαλείας Lotan Sery και Noga Gouldman.

Δείτε ακόμα: Battlefield 6: Ψεύτικες εκδόσεις διανέμουν infostealer

Κακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox
Κακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox

Η αλυσίδα επίθεσης ξεκινά όταν το αρχείο λογότυπου ανακτάται όταν φορτώνεται ένα από τα προαναφερθέντα πρόσθετα. Ο κακόβουλος κώδικας αναλύει το αρχείο για να βρει έναν δείκτη που περιέχει το σύμβολο “===” για να εξαγάγει κώδικα JavaScript, έναν φορτωτή που επικοινωνεί με έναν εξωτερικό διακομιστή (“www.liveupdt[.]com” ή “www.dealctr[.]com”) για να ανακτήσει το κύριο φορτίο, περιμένοντας 48 ώρες μεταξύ κάθε προσπάθειας.

Για να αποφύγει την ανίχνευση, ο φορτωτής είναι διαμορφωμένος να ανακτά το φορτίο μόνο το 10% του χρόνου. Αυτή η τυχαιότητα είναι μια σκόπιμη επιλογή που εισάγεται για να παρακάμψει τις προσπάθειες παρακολούθησης της δικτυακής κίνησης. Το ανακτημένο φορτίο είναι ένα προσαρμοσμένο κωδικοποιημένο πλήρες εργαλείο ικανό να εκμεταλλεύεται τις δραστηριότητες περιήγησης χωρίς τη γνώση των θυμάτων μέσω τεσσάρων διαφορετικών τρόπων.

Εκτός από τους ελέγχους πιθανότητας, τα πρόσθετα ενσωματώνουν επίσης χρονικές καθυστερήσεις που αποτρέπουν την ενεργοποίηση του κακόβουλου λογισμικού μέχρι να περάσουν περισσότερες από έξι ημέρες από την εγκατάσταση. Αυτές οι πολυεπίπεδες τεχνικές αποφυγής καθιστούν δυσκολότερη την ανίχνευση του τι συμβαίνει στο παρασκήνιο.

Αξίζει να τονιστεί εδώ ότι δεν χρησιμοποιούν όλα τα παραπάνω πρόσθετα την ίδια αλυσίδα επίθεσης στεγανογραφίας, αλλά όλα παρουσιάζουν την ίδια συμπεριφορά και επικοινωνούν με την ίδια υποδομή εντολών και ελέγχου (C2), υποδεικνύοντας ότι πρόκειται για το έργο ενός μόνο απειλητικού παράγοντα ή ομάδας που έχει πειραματιστεί με διαφορετικούς δολώματα και μεθόδους.

Δείτε επίσης: Ιρανοί hackers στοχεύουν το Ισραήλ με το MuddyViper backdoor

Κακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox

Η ανάπτυξη έρχεται λίγες μόνο ημέρες μετά από την ανακάλυψη ότι μια δημοφιλής επέκταση VPN για το Google Chrome και το Microsoft Edge συλλέγει κρυφά συνομιλίες AI από το ChatGPT, το Claude και το Gemini και τις εξάγει σε διαμεσολαβητές δεδομένων. Τον Αύγουστο του 2025, μια άλλη επέκταση Chrome με το όνομα FreeVPN.One παρατηρήθηκε να συλλέγει στιγμιότυπα οθόνης, πληροφορίες συστήματος και τοποθεσίες χρηστών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS