1,4 milyon kurulum içeren krom uzantıları, göz atma verilerini çalın

4 yıl önce

McAfee'deki tehdit analistleri, parça kullanıcılarının tarama etkinliğini çalan beş Google Chrome uzantısı buldular. Toplu olarak, uzantılar 1,4 milyondan fazla indirildi.

Kötü niyetli uzantıların amacı, kullanıcılar e-ticaret web sitesini ziyaret ettiğinde izlemek ve ziyaretçinin çerezini bir yönlendirici bağlantısından gelmiş gibi görünecek şekilde değiştirmektir. Bunun için, uzantıların yazarları elektronik mağazalardaki herhangi bir satın alma işlemi için bir ortaklık ücreti alırlar.

McAfee araştırmacılarının keşfettiği beş kötü niyetli uzantı şunlardır:

Yukarıdaki uzantıların hala vaat edilen işlevselliğe sahip olduğunu ve kurbanların kötü niyetli faaliyetleri fark etmelerini zorlaştırdığını belirtmek gerekir. Bunları kullanmak kullanıcıları doğrudan etkilemese de, ciddi bir gizlilik riskidir.

Bu nedenle, listelenen uzantılardan herhangi birini kullanıyorsanız, işlevlerini yararlı bulsanız bile, bunları hemen tarayıcınızdan kaldırmanız önerilir.

McAfee tarafından keşfedilen beş uzantının da benzer bir davranışı var. Uzatmanın sistemde nasıl davranması gerektiğini belirleyen Web Uygulaması Manifest ("Manifest.json" Dosyası), tarama verilerini saldırganların kontrolünün (“Langhort [.] com ”).

Veriler, kullanıcı yeni bir URL'yi her ziyaret ettiğinde yayın istekleri aracılığıyla teslim edilir. Sahtekâr'a ulaşan bilgiler, Base64 formundaki URL'yi, kullanıcı kimliğini, cihaz konumunu (ülke, şehir, posta kodu) ve kodlanmış bir yönlendirme URL'sini içerir.

Ziyaret edilen web sitesi, uzatma yazarının etkin bir ilişkisi olduğu web siteleri listesindeki girişlerle eşleşiyorsa, sunucu B0.js'ye iki olası işlevden biriyle yanıt verir.

Birincisi, “Sonuç [‘ C ’] - Passf_url”, komut dosyasına sağlanan URL'yi (yönlendirme bağlantısı) ziyaret edilen web sitesinde bir IFrame olarak eklemesini emreder.

İkinci “sonuç [‘ e ’] setcookie”, B0.JS'ye, bu eylemi gerçekleştirmek için ilişkili izinlerle verildiyse, çerezi değiştirme veya verilenle değiştirme emrini verir.

McAfee ayrıca URL ve çerez değişikliklerinin gerçek zamanlı olarak nasıl gerçekleştiğini göstermek için bir video yayınladı:

Tespit, analiz ve araştırmacıları veya uyanık kullanıcıları karıştırmak için, bazı uzantılar, tarayıcı etkinliğini göndermeye başlamadan önce kurulum zamanından 15 günlük bir gecikmeye sahiptir.

Bunu yazarken, "Tam Sayfa Ekran görüntüsü yakalama - ekran görüntüsü" ve "Flipshope - Fiyat Tracker Uzantısı" Chrome Web Mağazasında hala mevcuttur.

İki Netflix parti uzantısı mağazadan kaldırıldı, ancak bu bunları web tarayıcılarından silmiyor, bu nedenle kullanıcılar bunları kaldırmak için manuel işlem yapmalı.

Cyberspies Tespit edilmemiş e -postaları çalmak için Google Chrome Uzantısı kullanın

Adguard’ın yeni reklam engelleyicisi Google’ın Manifest V3 kurallarıyla mücadele ediyor

US Govt, Kochava'ya hassas coğrafi konum verilerini sattığı için dava açıyor

DuckDuckgo, gizlilik odaklı e-posta hizmetini herkese açar

Sahte Chrome Uzantısı 'İnternet İndir Manager' 200.000 kurulum var

Kaynak: Bleeping Computer

More Posts