20-tisíc používateľov má v Chrome vírus. Skontroluj si prehliadač, či v ňom nemáš jeden z týchto 108 doplnkov
Bezpečnostní analytici varujú pred masívnou kampaňou so škodlivými rozšíreniami, ktorá zasiahla Chrome. Odhalili až 108 podvodných rozšírení, pričom všetky mal spravovať jeden hacker alebo skupina.
Chrome Web Store vyzerá pre väčšinu ľudí ako relatívne bezpečné miesto. Klikneš, nainštaluješ rozšírenie, pridáš funkciu do prehliadača a ideš ďalej. Lenže bezpečnostní výskumníci teraz rozobrali kampaň, ktorá ukázala, že aj bežné rozšírenia vedia fungovať ako tiché dátové odtoky.
Analýza odhalila 108 rozšírení pre prehliadač Google Chrome, ktoré nefungovali ako izolované nástroje, ale ako jeden koordinovaný systém napojený na spoločnú serverovú infraštruktúru. Infikované rozšírenia si podľa bezpečnostných výskumníkov stiahlo približne 20-tisíc používateľov cez Chrome Web Store.
Na povrchu pôsobili normálne, išlo spravidla o hry, Telegram klientske panely, YouTube vylepšovače alebo prekladače. V pozadí však odosielali dáta na rovnaké servery, informujú bezpečnostní analytici zo Socket.
Každé z týchto rozšírení plnilo svoju deklarovanú funkciu. Používateľ si nainštaloval napríklad Telegram bočný panel a dostal funkčný chat. Iný si spustil hazardnú mini hru a skutočne mohol hrať hru, so všetkými funkciami, ktoré táto hra deklarovala.
Problém vznikol v tom, čo sa dialo mimo očí používateľa. Rozšírenia odosielali prihlasovacie údaje, identitu a históriu prehliadania na vzdialené servery, ktoré ovládal jeden aktér. Výskumníci opísali tento model ako koordinovanú kampaň s jednotnou C2 infraštruktúrou.
Neprehliadni
Telegram panely predstavovali najagresívnejšiu časť kampane
Najagresívnejšia časť kampane sa zamerala na Telegram Web. Niektoré rozšírenia zachytávali aktívne relácie používateľa a odosielali ich na externé servery každých 15 sekúnd.

„Rozšírenie odovzdá celé používateľské dáta z prehliadača ešte predtým, než s nimi používateľ vôbec pracuje,“ uvádza analýza výskumníkov.
To znamená, že útočník nepotreboval heslo. Stačila aktívna relácia a účet sa dal ovládať bez upozornenia. Niektoré verzie rozšírení išli ešte ďalej a umožnili prepísať reláciu v prehliadači. To znamenalo, že útočník vedel prepnúť účet obete na vlastný bez jej vedomia.
Ďalšia časť kampane cielila na Google účty. Rozšírenia využili OAuth prihlásenie, ktoré vyzeralo legitímne. Používateľ klikol na „Sign in with Google“, pričom nič podozrivé nevidel. Lenže po prihlásení rozšírenie odoslalo základné údaje, teda e-mail, meno a identifikátor účtu, na externý server.
„Používateľ vidí štandardné Google prihlásenie, ale dáta končia u útočníka,“ uvádza bezpečnostná analýza.
Tento krok neviedol k okamžitému prevzatiu účtu, ale vytvoril trvalú identitu obete v databáze útočníka.
Hacker poistil svoj prístup zadnými vrátkami
Niektoré rozšírenia obsahovali jednoduchý, ale účinný mechanizmus. Po spustení prehliadača kontaktovali server a čakali na inštrukcie. Server im mohol poslať URL adresu, ktorú prehliadač automaticky otvoril. Po nainštalovaní rozšírenia sa teda vytvoril tichý kanál, s pomocou ktorého útočník ovládal, čo sa používateľovi zobrazí po štarte prehliadača.

Tento typ správania výskumníci označili ako univerzálny backdoor, pretože fungoval nezávisle od toho, či používateľ rozšírenie aktívne používal.
Časť rozšírení zasahovala priamo do webových stránok. Upravovala bezpečnostné hlavičky, vypínala ochranné mechanizmy a menila správanie stránok. To otvorilo dvere pre ďalší problém, možnosť vkladať obsah priamo do stránok bez kontroly. Útočník tak vedel meniť, čo používateľ vidí, alebo mu zobrazovať falošné prvky.
Táto kampaň fungovala tak dlho hlavne preto, že rozšírenia na prvý pohľad pôsobili úplne normálne. Používateľ videl funkčný nástroj, či už išlo o chat, hru alebo vylepšenie prehliadača a nič nenasvedčovalo tomu, že sa deje niečo podozrivé.
Problém sa skrýval v tom, že škodlivá časť bežala ticho na pozadí, bez viditeľných zmien v správaní aplikácie. Rozšírenie robilo presne to, čo sľubovalo, takže nevznikol dôvod na podozrenie, hoci popri tom paralelne odosielalo dáta mimo prehliadača.
Táto kampaň ukazuje jeden zásadný problém, dôvera v rozšírenia stojí na povrchu, nie na internom správaní kódu. Aj keď prehliadač pôsobí ako izolované prostredie, rozšírenia v ňom majú hlboký prístup, či už k stránkam, reláciám aj identite používateľa.
Bezpečnostní analytici upozorňujú, že podobné kampane už nepracujú ako jednotlivé škodlivé doplnky, ale ako celé siete rozšírení, ktoré si navzájom zdieľajú infraštruktúru a dáta.

Zoznam škodlivých rozšírení
- Telegram Multi-account
- Web Client for Telegram – Teleside
- YouSide – Youtube Sidebar
- Web Client for Youtube – SideYou
- Web Client for TikTok
- Text Translation
- Page Locker
- Page Auto Refresh
- Web Client for Rugby Rush – SideGame
- Formula Rush Racing Game
- Piggy Prizes – Slot Machine
- Slot Arabian
- Frogtastic
- Black Beard Slot Machine
- Indian – Slot Machine
- Mahjong Deluxe
- Crazy Freekick
- Slot Car Racing
- Clear Cache Plus
- Galactica Delux – Slot Machine
- Speed Test for Chrome – WiFi SpeedTest
- Game SkySpeedster
- Master Chess
- Hockey Shootout
- Odds Of The Gods – Slot Machine
- Billiards Pro
- Three Card Poker
- Donuts – Slot Machine
- Archer – Slot Machine
- Rugby Rush
- Bingo
- Web Client for game Cricket Batter Challenge
- Slot Machine Zeus Treasures
- Horse Racing
- Aztec – Slot Machine
- Straight 4
- Slot The Gold Pot
- American Roulette Royale
- Asia Slot
- Web Client for game Drive Your Car
- Jurassic Giants – Slot Machine
- Street Basketball
- Tarot Side Panel
- Dragon Slayer – Slot Machine
- Best Blackjack
- Book Of Magic – Slot Machine
- Snake – Slot Machine
- Dice King – Classic Craps And Roll Game
- Slot Ramses
- Battleship War
- Gold Miner 2
- Greyhound Racing – Dog Race Simulator
- Hercules: Sports Legend
- Flicking Soccer
- Voodoo Magic – Slot Machine
- Web Client for Hockey Shootout – SideGame
- MASTER CHECKERS
- Watercraft Rush
- 挑戰 Car Rush
- Video Poker Deuces Wild
- Slot Machine Ultimate Soccer
- Christmas Eve – Slot Machine
- Columbus Voyage – Slot Machine
- High or Low Casino Game
- Goalkeeper Challenge
- Tropical Beach – Slot Machine
- BlackJack 3D
- Web Client for game Classic Bowling
- Raging Zeus Mines
- Classic Backgammon
- Slot Machine The Fruits
- Baccarat
- Mini Golf World
- Gold Rush – Slot Machine
- Pirat Slot
- 40 Imperial Crown – Slot Machine
- 3D Soccer Slot Machine
- Premium Horse Racing
- Tanks Game
- Caribbean Stud Poker
- Wild Buffalo – Slot Machine
- Aqua – Slot Machine
- Game Crypto Merge
- Sherwood Forest – Slot Machine
- Web Client for game Fatboy Dream
- Lone Star Jackpots – Slot Machine
- Hidden Kitty Game
- Keno
- Jokers Bonanza – Slot Machine
- Penalty Kicks
- Pai Gow Poker
- Metal Calculator
- Farm – Slot Machine
- Rail Maze Puzzle
- RED DOG CARD GAME
- Coin Miner 2
- Black Ninja – Slot Machine
- Pyramid Solitaire
- Chrome Client for Downhill Ski – SideGame
- Slot Machine Mr Chicken
- Web Client for French Roulette – SideGame
- 3D Roulette Casino Game
- Slot Machine Space Adventure
- Whack ‚em All
- Video Poker Jacks or Better
- Swimming Pro
- InterAlt
- Gold of Egypt – Slot Machine