要約:
セキュリティ研究者は最近、複数年にわたる悪意のあるキャンペーンが Chrome 拡張機能システムを使用してユーザーを攻撃していることを発見しました。サイバー犯罪者は複数のブラウザ拡張機能に悪意のあるコードを埋め込み、数万台のデバイスに影響を与えています。関連する拡張機能がアプリ ストアから削除された場合でも、ブラウザーの設定を手動で確認して調整しないと、ユーザーは依然として危険にさらされる可能性があります。

Socket の研究者は、Chrome と Edge ユーザーをターゲットにした合計 19 個の悪意のある拡張機能を発見しました。攻撃キャンペーンは主に Google Chrome をターゲットにしていますが、拡張機能の 1 つは Chrome と Edge の両方で高い人気を集めています。研究者らは、これらの攻撃は同じ犯罪グループによって実行されている可能性が高く、関連する拡張機能が 2 つの主要なブラウザ ストアから削除されたにもかかわらず、その背後にいる人々が依然として攻撃活動を維持しようとしていると考えています。
Socket は、これらの悪意のある拡張機能が同様の攻撃方法を使用していると述べました。そのうち 14 個はサイバー犯罪者によって直接開発され、残りの 5 個は正規の開発者または企業から購入されました。この拡張機能は当初、宣伝されている機能を提供できましたが、過去 6 か月の間に、ハッカーが拡張機能を更新して悪意のあるコードを挿入し、ユーザー システムに侵入したり、ユーザー データを収集したりしました。
影響を受ける拡張機能の中で、「Enable Right Click & Copy - Smart Unlock + OCR」というツールが特に人気があります。約 70,000 台の Chrome ブラウザと 10,000 台の Edge ブラウザにインストールされ、最終的に合計約 80,000 人のユーザーが危険にさらされました。この拡張機能は主に、暗号通貨ウォレットおよびその他の暗号通貨関連データをターゲットとしています。

研究者らによると、攻撃者は 2024 年 2 月に初めて発見されたいくつかのコードベースの攻撃パターンを使用しました。拡張機能が潜在的な被害者を十分に集めるのを待ってから、悪意のあるペイロードをリモートで配信し、柔軟なコマンド アンド コントロール ドメイン インフラストラクチャを通じて暗号通貨の盗難を管理します。
現在、これら 19 個の悪意のある拡張機能は Chrome および Edge アプリ ストアから削除されました。ただし、研究者がリストした 19 個の拡張機能をすべてユーザーが確認して手動で削除しない場合、関連するデバイスが攻撃者の指揮統制インフラストラクチャとの接続を維持したままになる可能性があり、引き続き危険にさらされます。
Google は 2018 年に、Chromium プロジェクトで使用される拡張テクノロジーに大幅な調整を行うと発表しました。 Chrome や Microsoft Edge などの Chromium ベースのブラウザー向けにリリースされた Manifest V3 API は、もともとブラウザー拡張機能のセキュリティ アーキテクチャを改善するために設計されました。
しかし、悪意のあるペイロードが再埋め込まれたこれら 19 個の拡張機能は、技術的なアーキテクチャのアップグレードだけではこのような攻撃を完全に防ぐことはできないことを示しています。たとえマニフェスト V2 が最終的に廃止されたとしても、サイバー犯罪者は引き続き人気のあるブラウザ拡張機能をターゲットにする可能性があります。
コメント