Milióny používateľov Chromu majú zadné vrátka. Kampaň ShadyPanda patrí medzi najväčšie hrozby posledných rokov

Sedem rokov fungovali bežné doplnky do Chrome a Edge ako špionážne nástroje. Zbierali históriu, kliky aj hľadania a posielali ich na servery útočníkov.

Google chce pridať do prehliadača Chrome Maskovanie IP adresy
Zdroj: Pixabay (WikimediaImages geralt), Úprava: Vosveteit.

Predstav si, že denne otváraš prehliadač a spoliehaš sa na tie malé nástroje, známe ako „doplnky“, ktoré ti uľahčujú život.Napríklad od čistenia pamäte až po správu záložiek. Teraz si predstav, že niektoré z nich tajne zbierajú všetko, čo robíš na webe. Práve toto odhalila bezpečnostná firma Koi Security.

Išlo až o sedemročnú kampaň skupiny ShadyPanda, ktorá nakazila vyše 4,3 milióna používateľov Chrome a Edge. Útočníci si vybrali populárne rozšírenia, z ktorých niektoré získali dokonca Google Verified status. Potom, po rokoch legitímnej prevádzky, ich v lete 2024 potichu aktualizovali na plnohodnotné špionážne nástroje. Prípad tak otriasa dôverou v oficiálne obchody s doplnkami a ukazuje, ako trpezlivosť dokáže premeniť nevinný softvér na nočnú moru.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útok začal nenápadne. ShadyPanda namiesto podozrivých appiek cielila na legitímne vyzerajúce rozšírenia ako Clean Master od Starlab Technology. Tento „čistič“ si za pár rokov vyslúžil stovky tisíc stiahnutí, pozitívne recenzie a dokonca propagáciu od Googlu. Dôvera používateľov bola kľúčom, automatické aktualizácie si takmer nikto nevšíma. Takto útočníci vybudovali cez 300-tisíc inštalácií a v polovici roka 2024 poslali škodlivý update.

Fake doplnok
Fake doplnok, Zdroj: KOI Security

Hackeri kradli údaje cez doplnky až 7 rokov!

Razom sa z užitočného nástroja stali zadné vrátka s remote code execution (RCE), ktoré každú hodinu kontaktujú server api.extensionplay.com a sťahujú ľubovoľný JavaScript s plným prístupom k API prehliadača. Toto zasiahlo najmä Chrome a Edge, pričom predchádzajúce kampane zahŕňali aj stámiliónové vlny pri wallpaper či „produktivity“ doplnkoch.

Keď sa malvér „prebudil“, získal plnú kontrolu nad prehliadačom. Každú hodinu kontroloval nové príkazy a spúšťal ich s plnými právami, vrátane možnosti čítať cookies, upravovať obsah stránok, uniesť relácie či nahrádzať skripty na HTTPS stránkach. Zbieral masívne objemy dát: kompletnú históriu stránok s časovými značkami, HTTP referrery, údaje o navigácii, vyhľadávacie dotazy ešte pred stlačením Enteru a dokonca aj X/Y súradnice klikov myšou. Vytváral detailné odtlačky prehliadača, od operačného systému, rozlíšenia obrazovky a jazyka, až po časové pásmo či verziu prehliadača.

Všetko sa šifrovalo AES a odosielalo na servery ako cleanmasters.store či dergoodting.com. Fáza 4, ktorá stále beží na Microsoft Edge, odosiela dáta dokonca na 17 rôznych domén vrátane ôsmich serverov Baidu v Číne. Tieto doplnky, ako WeTab, stále monitorujú každý URL, každé kliknutie aj každý vyhľadávací pokus 4 miliónov používateľov.

Fake doplnok
Fake doplnok, Zdroj: KOI Security

Obchody s doplnkami nerobia poriadnu kontrolu

Kampaň mala viaceré vlny: v roku 2023 to bolo 145 rozšírení na jednoduché affiliate podvody na Amazone, eBayi či Booking.com. Potom prišla fáza, ktorá kradla cookies a presmerovávala vyhľadávania cez trovi.com. A teraz sú stále aktívne dve vlny na Edge, kde WeTab a ďalšie doplnky zbierajú dáta od miliónov ľudí v reálnom čase.

Google a Microsoft odstránili Clean Master a ďalšie rozšírenia z obchodov, ale infikované prehliadače zostali nakazené. Koi Security varuje, že C2 infraštruktúra je stále aktívna a útočníci môžu kedykoľvek poslať nový payload. Ukazuje to slabinu modelu, obchody kontrolujú rozšírenia len pri odovzdaní. Po schválení sa už takmer nesledujú.

Pre teba to znamená toto: pravidelne kontroluj oprávnenia rozšírení, odinštaluj nepotrebné, používaj antivírus a sleduj nečakané zmeny v správaní prehliadača. V budúcnosti očakávaj lepšie dynamické kontroly od Googlu. Tento prípad pripomína, že v kyberpriestore je dôvera drahá komodita, a ShadyPanda ju zneužívala sedem dlhých rokov.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať