Onderzoekers hebben een nieuwe campagne ontdekt waarbij 108 kwaadaardige Google Chrome-extensies communiceren met dezelfde command-and-control (C2) infrastructuur. Het doel is het verzamelen van gebruikersgegevens en het misbruiken van browsers door advertenties en willekeurige JavaScript-code te injecteren op elke bezochte webpagina.
Volgens Socket zijn de extensies gepubliceerd onder vijf verschillende uitgevers: Yana Project, GameGen, SideGames, Rodeo Games en InterAlt. Gezamenlijk zijn ze ongeveer 20.000 keer geïnstalleerd via de Chrome Web Store. Alle 108 extensies sturen gestolen inloggegevens, gebruikersidentiteiten en browsegegevens door naar servers die door dezelfde partij worden beheerd, aldus beveiligingsonderzoeker Kush Pandya.
Van deze extensies stelen 54 Google-accountgegevens via OAuth2, 45 bevatten een universele achterdeur die bij het starten van de browser willekeurige URL’s opent, en de overige extensies vertonen diverse kwaadaardige gedragingen. Zo worden Telegram Web-sessies elke 15 seconden uitgelezen, worden beveiligingsheaders van YouTube en TikTok verwijderd en worden gokadvertenties en overlays geïnjecteerd. Daarnaast injecteren ze content scripts op elke bezochte pagina en worden vertaalverzoeken via de server van de aanvaller geleid.
De extensies doen zich voor als legitieme tools, zoals Telegram sidebar clients, gokspellen, YouTube- en TikTok-verbeteraars, vertaalhulpmiddelen en pagina-utilities. Ondanks de geadverteerde functionaliteit delen ze dezelfde backend en voeren ze op de achtergrond kwaadaardige code uit die sessie-informatie vastlegt, scripts injecteert en URL’s opent die de aanvaller kiest.
Voorbeelden van extensies zijn onder meer Telegram Multi-account, die het user_auth-token van Telegram Web steelt en sessies kan overschrijven, en Web Client for Telegram - Teleside, die beveiligingsheaders verwijdert en Telegram-sessies steelt. Ook Formula Rush Racing Game steelt Google-accountgegevens bij de eerste aanmelding, waaronder e-mail, volledige naam, profielfoto-URL en account-ID.
Vijf extensies maken gebruik van de Chrome declarativeNetRequest API om beveiligingsheaders van doelwebsites te verwijderen voordat de pagina wordt geladen. Alle extensies delen dezelfde backend, gehost op het IP-adres 144.126.135[.]238. De identiteit van de verantwoordelijke partij is onbekend, maar in de broncode zijn Russische taalcommentaren gevonden.
Gebruikers die een van deze extensies hebben geïnstalleerd, wordt geadviseerd deze onmiddellijk te verwijderen en uit te loggen uit alle Telegram Web-sessies via de mobiele Telegram-app.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *