Οι ψεύτικες επεκτάσεις προγράμματος περιήγησης VPN παραβιάζουν δεδομένα προχείρου σε Chrome και Firefox

Δύο δημοφιλείς επεκτάσεις προγράμματος περιήγησης που παρουσιάζονταν ως δωρεάν υπηρεσίες VPN έχουν συλληφθεί να κλέβουν δεδομένα από το πρόχειρο των χρηστών. Τα πρόσθετα Chrome και Firefox συγκέντρωναν κρυφά όλα όσα αντέγραψαν οι χρήστες, διατηρώντας παράλληλα τις λειτουργίες του διακομιστή μεσολάβησης για να φαίνονται νόμιμες.

Οι επεκτάσεις λειτουργούσαν με την επωνυμία VPN Go. Η έκδοση του Chrome είχε περίπου 146 ενεργές εγκαταστάσεις, ενώ η έκδοση του Firefox είχε 3.499 χρήστες τη στιγμή της ανακάλυψης. Socket, μια πρωτοεμφανιζόμενη πλατφόρμα κυβερνοασφάλειας για προγραμματιστές,ειδοποίησε και τους δύο προμηθευτές του προγράμματος περιήγησης σχετικάτα κακόβουλα πρόσθετα και ζήτησε την αφαίρεσή τους από τα επίσημα καταστήματα.

Ο προγραμματιστής εισήγαγε την κλοπή του προχείρου μέσω κάτι που μοιάζει με συνηθισμένες ενημερώσεις. Η επέκταση του Chrome αρχικά λειτούργησε ως καθαρό εργαλείο διακομιστή μεσολάβησης όταν κυκλοφόρησε τον Δεκέμβριο του περασμένου έτους. Ο κακόβουλος κώδικας έφτασε σε νεότερη έκδοση που δημοσιεύτηκε στα τέλη Μαΐου του τρέχοντος έτους.

Οι κλέφτες του προχείρου είναι ιδιαίτερα επικίνδυνοι, καθώς πολλοί άνθρωποι συνήθως αντιγράφουν προσωπικά δεδομένα και κωδικούς πρόσβασης στο πρόχειρό τους. Εκμεταλλευόμενοι τα δικαιώματα του προγράμματος περιήγησης αλλά όχι το ίδιο το λειτουργικό σύστημα, οι εισβολείς μπορούν να συλλάβουν αυτά τα μυστικά με μικρή ή καθόλου ορατότητα στον χρήστη.

Πώς λειτουργούσαν οι κακόβουλες επεκτάσεις

Ο κακόβουλος κώδικας της επέκτασης Chrome ενεργοποιήθηκε σε κάθε ιστότοπο που επισκέφτηκε ένας χρήστης. Έλεγχε το πρόχειρο κάθε μισό δευτερόλεπτο για νέο περιεχόμενο. Το σενάριο έσπασε το αντιγραμμένο κείμενο σε τμήματα και δημιούργησε έναν μοναδικό δείκτη συνεδρίας. Στη συνέχεια, προώθησε τα πάντα σε έναν χειριστή παρασκηνίου που τα μετέδωσε.

Η επέκταση αγνόησε διπλότυπες καταχωρήσεις, οι οποίες απέτρεψαν πολλές μεταφορτώσεις του ίδιου περιεχομένου. Οι προγραμματιστές το εφάρμοσαν για να αποφύγουν τον εντοπισμό και να μειώσουν την ύποπτη κίνηση δικτύου. Στη συνέχεια, ο εργαζόμενος της υπηρεσίας παρασκηνίου προώθησε τα κλεμμένα δεδομένα του προχείρου στους διακομιστές που ελέγχουν οι εισβολείς.

Η έκδοση του Firefox αντικατοπτρίζει επίσης τη διαδικασία, αλλά χρησιμοποιεί διαφορετικό τρόπο για να το κάνει. Ολοκληρώνει την κλοπή στο σενάριο του φόντου και κάνει δημοσκοπήσεις κάθε 1,5 δευτερόλεπτο. Αυτό πιθανότατα οφείλεται στη διαφορά τους στην αρχιτεκτονική.

Τα δύο πρόσθετα συνδέονται με το ίδιο σύστημα υποστήριξης και επίσης χρησιμοποιούν σχεδόν πανομοιότυπους τρόπους λήψης και αποστολής περιεχομένων του προχείρου. Οι ερευνητές εντόπισαν λεπτομέρειες ρύθμισης παραμέτρων για τον Firefox, συμπεριλαμβανομένου του αναγνωριστικού επέκτασης στα αρχεία της έκδοσης του Chrome. Αυτό υποδηλώνει ότι και οι δύο επεκτάσεις μοιράζονται μια κοινή βάση κώδικα ή διαδικασία κατασκευής, επομένως πιθανότατα έχουν τον ίδιο δημιουργό.

Η κακόβουλη χρήση της υποδομής VPN έχει τραβήξει την παγκόσμια προσοχή.Οι αρχές έκλεισαν πρόσφατα την «Πρώτη Υπηρεσία VPN»σε μια διεθνή επιχείρηση που στοχεύει συνδέσμους εγκλήματος στον κυβερνοχώρο.

Γιατί τα δεδομένα του προχείρου είναι τόσο πολύτιμα

Η κλοπή δεδομένων του προχείρου παρουσιάζει σημαντικούς κινδύνους για την ασφάλεια καθώς περιέχει ευαίσθητες λεπτομέρειες. Πολλά άτομα συνήθως αποθηκεύουν πληροφορίες στο πρόχειρό τους που θα μπορούσαν να περιλαμβάνουν τη διαχείριση κωδικών πρόσβασης, κωδικούς MFA (από μια εφαρμογή ελέγχου ταυτότητας), κλειδιά API για τις υπηρεσίες cloud τους, διακριτικά OAuth για ενσωματώσεις τρίτων, διαπιστευτήρια cloud, διευθύνσεις πορτοφολιού κρυπτονομισμάτων και φράσεις ανάκτησης για τα ψηφιακά τους πορτοφόλια.

Μόλις μια κακόβουλη επέκταση προγράμματος περιήγησης καταγράψει τα δεδομένα στο πρόχειρό σας, ένας εισβολέας θα μπορούσε να τα χρησιμοποιήσει για να προκαλέσει σοβαρή ζημιά στην ασφάλεια. Μπορούν να αποκτήσουν πρόσβαση στους λογαριασμούς σας και να σας κλέψουν ή να υπονομεύσουν ολόκληρο το σύστημά σας.

Οι επεκτάσεις VPN Go έστελναν όλα τα δεδομένα του προχείρου που καταγράφηκαν πίσω στους διακομιστές του εισβολέα. Αυτό παρέχει στον εισβολέα μια πολύ έγκυρη, συνεχή ροή ευαίσθητων πληροφοριών για τα θύματά του.

Η νόμιμη λειτουργία διακομιστή μεσολάβησης βοήθησε τις επεκτάσεις να αποφύγουν την υποψία. Οι χρήστες είδαν το VPN να λειτουργεί σωστά και υπέθεσαν ότι το λογισμικό ήταν ασφαλές. Τα εκτεταμένα δικαιώματα που απαιτούνται για τη λειτουργία του διακομιστή μεσολάβησης παρείχαν ένα βολικό κάλυμμα για την παρακολούθηση του πρόχειρου.

Οι ερευνητές του Socket είπαν ότι οι επεκτάσεις θα μπορούσαν να ανακτήσουν διαπιστευτήρια διακομιστή μεσολάβησης καταστήματος, τοποθεσίες διακομιστή μεσολάβησης και να δρομολογήσουν την κυκλοφορία του προγράμματος περιήγησης μέσω απομακρυσμένων διακομιστών. Αυτή η νόμιμη λειτουργία βοήθησε στην οικοδόμηση εμπιστοσύνης και παρείχε έναν πειστικό λόγο για τις εκτεταμένες άδειες προγράμματος περιήγησης.

Προστατεύοντας τον εαυτό σας, ξέροντας τι να κάνετε

Το Socket συμβουλεύει οποιονδήποτε χρησιμοποιεί αυτές τις επεκτάσεις να τις απεγκαταστήσει χωρίς καθυστέρηση. Η εταιρεία έχει επίσης αναφέρει και τις δύο επεκτάσεις στην Google και στο Mozilla για έλεγχο και κατάργηση.

Οποιοσδήποτε χρησιμοποίησε αυτές τις επεκτάσεις θα πρέπει να θεωρήσει ότι όλες οι ευαίσθητες πληροφορίες που αντιγράφηκαν κατά τη διάρκεια αυτής της περιόδου ως δυνητικά παραβιάστηκαν. Αυτό περιλαμβάνει κωδικούς πρόσβασης, κλειδιά API, διαπιστευτήρια cloud, διακριτικά OAuth, υλικό ανάκτησης κρυπτονομισμάτων και κάθε άλλη ευαίσθητη πληροφορία που αντιγράφηκε κατά την εγκατάσταση των επεκτάσεων.

Οι χρήστες θα πρέπει να αλλάξουν τους κωδικούς πρόσβασης για τυχόν λογαριασμούς στους οποίους είχαν πρόσβαση ενώ οι επεκτάσεις ήταν ενεργές. Θα πρέπει επίσης να περιστρέφουν τα κλειδιά API και να δημιουργούν νέες διευθύνσεις πορτοφολιού κρυπτονομισμάτων, εάν έχουν αντιγράψει αυτές τις λεπτομέρειες. Μια άλλη βασική πρακτική είναι η παρακολούθηση των λογαριασμών για ύποπτη δραστηριότητα.

Το περιστατικό υπογραμμίζει τη σημασία της εγκατάστασης μόνο αξιόπιστων επεκτάσεων προγράμματος περιήγησης. Οι χρήστες θα πρέπει να εξετάζουν προσεκτικά τα δικαιώματα που ζητούνται από οποιαδήποτε επέκταση πριν από την εγκατάσταση. Οι επεκτάσεις που ζητούν πρόσβαση στο πρόχειρο ή τη δυνατότητα ανάγνωσης δεδομένων σε όλους τους ιστότοπους αξίζουν επιπλέον έλεγχο.