Dve rozšírenia pre Chrome potichu zbierali heslá a kradli údaje z viac než 170 webov

Dve rozšírenia pre Chrome sa tvárili ako VPN a ľudia za ne platili. V skutočnosti potichu presmerúvali komunikáciu a zbierali heslá, údaje z formulárov aj citlivé informácie bez vedomia používateľov.

Google chce pridať do prehliadača Chrome Maskovanie IP adresy
Zdroj: Pixabay (WikimediaImages geralt), Úprava: Vosveteit.

Nainštaluješ rozšírenie do prehliadača, zaplatíš pár eur a máš pocit, že si si kúpil VPN. Lenže v pozadí sa deje niečo úplne iné. Tvoje heslá, prihlasovacie údaje, údaje z formulárov či dokonca platobné informácie môžu v reálnom čase odtekať k cudzím ľuďom. A ty o tom nemáš ani tušenie.

Presne takto fungovali dve rozšírenia pre Chrome s rovnakým názvom Phantom Shuttle, na ktoré upozornili bezpečnostní experti zo spoločnosti socket.dev. Navonok pôsobili ako jedna služba, no v skutočnosti išlo o dve samostatné verzie, ktoré sa správali úplne rovnako. Nešlo pritom o žiadnu rýchlu amatérčinu. Bežalo to roky, ľudia za to platili a celé to pôsobilo úplne normálne.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

„Používatelia platili predplatné v rozmedzí od 1,4 USD do 13,7 USD v presvedčení, že si kupujú legitímnu VPN službu. Obe verzie rozšírenia však vykonávali úplne rovnaké škodlivé operácie,“ upozorňuje bezpečnostný výskumník.

Keď si myslíš, že ide len o obyčajný doplnok

Obe verzie Phantom Shuttle sa tvárili ako bežná pomôcka. Sľubovali testovanie rýchlosti internetu, prepínanie IP adries medzi krajinami a lepší prehľad o pripojení. Presne ten typ doplnku, ktorý si ľudia inštalujú bez dlhého rozmýšľania. Po nainštalovaní všetko fungovalo. Ukazovalo odozvu, stav pripojenia, nič nepôsobilo podozrivo.

Chrome Hacker_prehliadac virus
Zdroj: Vosveteit.sk, dall·E

Zlom nastal až vo chvíli, keď si používateľ zaplatil. Platilo to pre obe verzie doplnku. Vtedy sa nenápadne zapol režim, ktorý začal presmerúvať časť internetovej komunikácie cez cudzie servery. Navonok sa nič nezmenilo, prehliadač fungoval ďalej ako predtým. Lenže v pozadí už niekto videl, kam sa prihlasuješ, aké údaje odosielaš a na akých stránkach sa pohybuješ.

Prehliadač sa tváril, že je všetko v poriadku

Za normálnych okolností si všimneš, že sa niečo deje. Objaví sa prihlasovacie okno, výzva alebo aspoň upozornenie. V tomto prípade však nie. Rozšírenie si samo „odpovedalo“ na autentifikačné výzvy v prehliadači a automaticky používalo prihlasovacie údaje k proxy serverom útočníka. Bez otázok. Bez varovania.

„Za fasádou predplatného rozšírenia zachytávali kompletnú internetovú komunikáciu. Vkladali prihlasovacie údaje priamo do autentifikačných procesov, fungovali ako takzvaný man-in-the-middle proxy server a nepretržite odosielali údaje používateľov na riadiaci server útočníka,“ vysvetľuje Pandya.

Laicky povedané, je to ako keby medzi tebou a webom, na ktorý sa prihlasuješ, stál niekto cudzí. Vidí, kam ideš, čo vypĺňaš a čo odosielaš. A ty o tom nemáš ani potuchy. Tento mechanizmus fungoval nepretržite, kým bolo rozšírenie aktívne.

Najhoršie je, že to nebola náhoda ani jednorazový únik. Rozšírenie každých pár minút posielalo na vzdialený server e-mail a heslo používateľa v čitateľnej podobe. Navonok to slúžilo na kontrolu, či má používateľ stále zaplatené predplatné. V skutočnosti si však niekto neustále overoval, že má k jeho účtom stále prístup. Inými slovami, každých niekoľko minút si niekto kontroloval, či kľúče stále fungujú.

Nešlo len o náhodné stránky

Rozšírenie necielilo náhodne. Presmerúvať dokázalo komunikáciu z viac ako 170 vybraných webov, medzi ktorými boli sociálne siete, cloudové služby, vývojárske platformy, ale aj stránky s obsahom pre dospelých. To nie je náhoda. Prístup k pracovným účtom môže znamenať finančné straty alebo zneužitie firemných systémov. História návštev na citlivých weboch sa zase dá použiť na nátlak či vydieranie.

scam podvod romanticky podvod vydieranie
Zdroj: goffkein.pro / Shutterstock.com, Polícia ČR, koláž Vosveteit.sk

Ak si sa niekedy prihlasoval do e-mailu, spravoval súbory v cloude, platil kartou alebo vypĺňal formulár s osobnými údajmi, presne tieto údaje mohli byť zachytené.

Pozor, čo si inštaluješ do prehliadača

Väčšina ľudí nad doplnkami v prehliadači veľmi nepremýšľa. Keď niečo funguje a vyzerá normálne, berieme to ako samozrejmosť. Phantom Shuttle ukázal, že práve to môže byť problém. Navonok sa nič nedialo, internet fungoval, stránky sa načítavali. Len niekde v pozadí si niekto robil obraz o tom, kam chodíš a čo zadávaš do formulárov.

Ak má rozšírenie prístup k tvojmu pripojeniu, v praxi vidí oveľa viac, než by si čakal.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať