skadevare

Infiserte Chrome-utvidelser kan stjele passordene dine

En rekke utvidelser er infisert med skadevare som rapper sensitive brukerdata, ifølge sikkerhetsforskere.

En rekke utvidelser til Googles Chrome-nettleser er rammet av en skadevarekampanje, melder sikkerhetsforskere.
En rekke utvidelser til Googles Chrome-nettleser er rammet av en skadevarekampanje, melder sikkerhetsforskere.

Ondsinnede aktører opererer med mange forskjellige måter å spre skadevare på, hvorav én er via infiserte utvidelser til nettlesere. Nå har det dukket opp et nytt tilfelle som gjør det verdt å sjekke hvilke nettleserutvidelser man har installert.

Blant andre sikkerhetsselskapet Recorded Future rapporterer at det er oppdaget flere titalls utvidelser til Chrome-nettleseren som er infisert med skadevare som kan stjele sensitive data og mer.

Flere ChatGPT-utvidelser rammet

Funnene ble rapportert hos Extension Total, en plattform som spesialiserer seg på analyserer av nettleserutvidelser. I skrivende stund skal det dreie seg om 36 Chrome-utvidelser som til sammen rammer 2,6 millioner brukere via Chrome Web Store-butikken.

En liste over infiserte utvidelser som er oppdaget så langt, finner man hos Extension Total.

Mange av utvidelsene er relatert til KI-tjenester, deriblant den velkjente Chat GPT-tjenesten. Blant spesifikke utvidelser som er rammet finner vi ChatGPT App, ChatGPT for Google Meet, Search Copilot AI Assistant for Chrome, AI Assistant, ChatGPT Assistant og ChatGPT Quick Access.

Andre infiserte utvidelser inkluderer Web3Password Manager, VPN City, Internxt VPN og Visual Effects for Google Meet.

Saken ble først kjent etter at et sikkerhetsselskap ved navn Cyberhaven oppdaget at deres egen Chrome-utvidelse hadde blitt infisert med ondsinnet kode.

Som forklart hos Medium.com skjedde denne infiseringen etter at en av Cyberhavens administratorer mottok en tilsynelatende legitim phishing-e-post som hevdet at selskapets Chrome-utvidelser brøt med Googles retningslinjer og stod i fare for å bli fjernet fra Chrome Store.

Flere er ennå ikke fjernet fra Chrome-butikken

Ved å klikke på lenken i e-posten ga brukeren de ondsinnede aktørene tillatelse til å laste opp nye versjoner av nettleserutvidelsen på Chrome Store. Denne tillatelsen ble så brukt til å laste opp en versjon av utvidelsen som inneholdt ondsinnet kode.

Siden oppdateringer til eksisterende utvidelser skjer automatisk, ble den ondsinnede koden spredt til selskapets rundt 400.000 brukere samtidig.

Analyser av den ondsinnede koden viste at den blant annet ble brukt til å stjele ofrenes passord, informasjonskapsler (cookies) og andre typer data som potensielt kan gjøre mye skade.

Etter å ha oppdaget angrepet handlet Cyberhaven raskt for å få den ondsinnede koden fjernet fra nettleserutvidelsen. Videre etterforskning avdekket imidlertid at den samme kampanjen som Cyberhaven hadde blitt utsatt for, også hadde rammet en rekke andre utviklere av nettleserutvidelser.

En del av utvidelsene er allerede fjernet fra Chrome Web Store, men i skrivende stund er det også en god del som befinner seg i butikken. Andre har blitt fikset gjennom oppdateringer.

Powered by Labrador CMS