На прошлой неделе эксперты «Лаборатории Касперского» выпустили отчет, в котором проанализировали наиболее часто встречающиеся вредоносные разрешения для браузеров. Примеры вредоносных расширений предваряются общей статистикой, согласно которой в 2021 году количество подобных атак на пользователей уменьшилось вдвое по сравнению с 2020-м. В любом случае это миллионы попыток установить вредоносную программу: 3,6 миллиона в 2020 году и 1,8 миллиона в 2021-м. За первую половину 2022 года зафиксировано 1,3 миллиона атак.
В подавляющем большинстве случаев вредоносные расширения добавляют на веб-страницы и в результаты поиска непрошеную рекламу, причем часть вредоносных программ просто подменяет используемую в браузере по умолчанию поисковую систему на другую, начиненную сверху донизу реферальными ссылками. Но у подобных атак могут быть и более серьезные последствия, включая кражу учетных записей в социальных сетях.
Расширения для браузера с вредоносной нагрузкой, к сожалению, регулярно всплывают в официальных каталогах. Так, в 2020 году компания Google
Самые распространенные вредоносные расширения входят в семейство Websearch. Они, как показано на скриншоте выше, подменяют домашнюю страницу браузера, подставляя в нее реферальные ссылки на популярные интернет-магазины, соцсети и другие ресурсы. Меняется и поисковая система, установленная по умолчанию: в результатах поиска также появляются реферальные ссылки под видом обычной рекламы. Наиболее часто вредоносные программы Websearch маскируются под инструменты для просмотра и редактирования PDF-файлов.
В отличие от Websearch, программы семейства DealPly устанавливаются вредоносными программами. Они также анализируют все поисковые запросы пользователя и подставляют реферальные ссылки на наиболее релевантные (например, «купить iphone» или «купить машину»). Расширения Addscript притворяются прокси-серверами или утилитами для загрузки музыки и видео из соцсетей. При запуске они подключаются к командному серверу и загружают вредоносный скрипт. Он, в свою очередь, используется, например, для абьюза партнерских программ интернет-магазинов: на компьютер пользователя устанавливаются cookie, а в случае покупки злоумышленник получает комиссию.
Расширение FB Stealer устанавливается в браузер под видом переводчика от Google, как показано на верхнем скриншоте в статье. Устанавливается оно троянской программой, которая, в свою очередь, может быть установлена под видом «крякера» коммерческого ПО. Помимо стандартной подмены поисковой системы, вредоносная программа крадет сессию в соцсети. Кража аккаунта сопровождается массовой рассылкой по контактам в соцсети с просьбами «срочно одолжить денег» и подобным мошенничеством.
Что еще произошло:
Еще одна презентация с DEF CON 30 / Black Hat 2022: известный whitehat-хакер Orange Tsai опубликовал краткий
На прошлой неделе мы
Свежий набор патчей от Apple