Даже после проверки Google в Chrome Web Store нашли расширения для перехвата паролей и сессий

Даже после проверки Google в Chrome Web Store нашли расширения для перехвата паролей и сессий

Arkadiy Andrienko

Исследователи в области кибербезопасности обнаружили новую группу вредоносных расширений в официальном магазине Chrome Web Store. Программы, совокупное количество установок которых превысило 100 тысяч, способны похищать конфиденциальные данные пользователей, включая пароли и финансовую информацию.

Специалисты компании Symantec выявили, что расширения используют такие скрытые методы работы, как несанкционированный доступ к буферу обмена, перехват поисковых запросов, удалённое выполнение кода и хищение сессионных данных. Несмотря на процедуры проверки Google, эти угрозы попали в официальный магазин и оставались доступными для загрузки.

Даже после проверки Google в Chrome Web Store нашли расширения для перехвата паролей и сессий

Среди идентифицированных угроз исследователи выделяют несколько конкретных расширений, часть из которых до сих пор доступна в магазине.

  • Good Tab — это расширение, которое использует небезопасный HTTP-iframe для предоставления удалённому домену прав на чтение и запись в буфер обмена пользователя. Такая уязвимость позволяет злоумышленникам похищать конфиденциальные данные, включая пароли, а также подменять адреса криптовалютных кошельков во время транзакций.
  • Children Protection — расширение, которое уже удалено из магазина, функционировало как полноценная система управления и контроля. Оно использовало алгоритм генерации доменов для устойчивости к блокировкам серверов и могло собирать cookies браузера для перехвата сессий, выполняя произвольный javascript-код с удалённого сервера.
  • DPS Websafe — ещё одно удалённое расширение, которое использовало иконку популярного блокировщика рекламы Adblock Plus для введения пользователей в заблуждение. Программа отслеживала активность в браузере и перенаправляла поисковые запросы.
  • Stock Informer — расширение, содержащее критическую уязвимость межсайтового скриптинга (XSS). Из-за отсутствия проверки источника сообщений злоумышленники могут выполнять произвольный код. На момент публикации информации это расширение всё ещё доступно в Chrome Web Store.

Это не первый случай, когда вредоносные расширения проходят проверку Google и попадают в официальный магазин, несмотря на что в последнее время приложение дополнительно проверяются нейросетевыми алгоритмами. Инцидент указывает на сохраняющиеся проблемы в системе верификации дополнений для браузера.

🕷 Новый «Человек-паук» — годнота: «Новый день» получил восторженные отзывы критиков
    Об авторе
    Комментарии0