nettleserutvidelse

Nettlesertillegg med millioner av nedlastninger ble plutselig ondsinnede

Spionerer på brukerne.

Både Chrome og Edge er rammet av den kinesiske kampanjen, sier sikkerhetsselskapet Koi Research.
Både Chrome og Edge er rammet av den kinesiske kampanjen, sier sikkerhetsselskapet Koi Research.

Det er relativt vanlig at ondsinnet programvare utgir seg for å være legitime programmer for å lure ofrene, men nå rapporteres det om en lignende, men enda mer subtil strategi.

Sikkerhetsforskere har nemlig avdekket en rekke nettleserutvidelser til Chrome og Edge som lå i «dvale» som vennligsinnede verktøy i en årrekke før de plutselig aktiverte ondsinnede intensjoner.

Blant andre sikkerhetsselskapet Malwarebytes og The Register skrev nylig om saken.

Over fire millioner nedlastninger

De ondsinnede utvidelsene det dreier seg om har blitt lastet ned til sammen 4,3 millioner ganger. De ble oppdaget av sikkerhetsselskapet Koi Research, som publiserte en gjennomgang i begynnelsen av desember.

Aktørene bak kampanjen skal være en kinesisk hackergruppe døpt «Shady Panda».

Nettleserutvidelsene tilbød legitim funksjonalitet, ofte knyttet til produktivitet, og viste ingen tegn til ondsinnet aktivitet før lenge etter at de ble publisert og lastet ned av brukere. De første utvidelsene skal ha blitt tilgjengelige allerede i 2018.

Flere av utvidelsene oppnådde såkalt «featured»- og «verified»-status av Google og Microsoft, og på den måten klarte bakmennene å oppnå en høy grad av tillit blant brukere – en tillit som deretter ble misbrukt etter å ha bygget en betydelig brukerbase.

Kampanjene gikk ut på å oppdatere utvidelsene med ondsinnet funksjonalitet – ofte av alvorlig karakter – etter å ha fungert på normal måte i lang tid.

Installerte bakdører

Den ondsinnede funksjonaliteten omfattet blant annet spionasje på brukere i form av overvåkning av nettsidene som brukeren besøker, innhøsting av kryptert nettleserhistorikk, og registrering av museklikk og søkefraser.

Mest skremmende er det imidlertid at aktørene bak kampanjen også installerte bakdører i utvidelsene som åpner for en lang rekke farlige egenskaper, basert på hva aktørene ønsker å oppnå.

– Dette er ikke skadevare med én bestemt funksjon. Det er en bakdør. Shady Panda avgjør hva den skal gjøre. I dag kan det være overvåkning, i morgen kan det være utpressingsvirus, tyveri av legitimasjon, eller bedriftsspionasje. Oppdateringsmekanismen kjører automatisk, hver time, alltid, skriver Koi Research om funnet sitt.

Shady Pandas kampanje skal ifølge sikkerhetsselskapet har foregått i flere faser, hvorav en av de største omfattet en utvidelse med navnet «Clean Master», en såkalt hurtigbuffer-renser med flere hundre tusen nedlastninger. Denne ble ondsinnet rundt midten av 2024, etter å ha operert legitimt i årevis.

Den største kampanjen omfatter fem utvidelser som ble aktive i 2023, hvorav den mest populære – en produktivitetsutvidelse kalt «WeTab» – har rundt tre millioner nedlastninger. Ifølge Koi er denne kampanjen fremdeles pågående, og WeTab er i skrivende stund ennå tilgjengelig i Chrome-butikken.

Tillit som sårbarhet

Ved å bruke tillit som en sårbarhet, krever Shady Pandas metode ikke nødvendigvis høy grad av teknisk ekspertise, og samtidig avslører metoden en stor svakhet i måten markedsplassene fungerer på, mener Koi.

– ShadyPandas suksess handler ikke bare om teknisk raffinement. Den handler om å utnytte den samme sårbarheten systematisk i sju år: Markedsplassene vurderer utvidelser når de sendes inn. De følger ikke med på hva som skjer etter at de er godkjent, skriver sikkerhetsselskapet.

Vi har også tidligere sett eksempler på lignende strategier. Digi rapporterte i 2023 om legitime Android-apper som plutselig fikk ondsinnet funksjonalitet via oppdateringer. Generelt er metoden imidlertid relativt uvanlig.

Flere detaljer kan man finne i Koi Research' gjennomgang.

Powered by Labrador CMS