Фальшивые VPN-расширения для Chrome принудительно установили 1,5 млн раз

Фальшивые VPN-расширения для Chrome принудительно установили 1,5 млн раз - 985644738515
Специалисты компании ReasonLabs обнаружили три вредоносных расширения для браузера Chrome, которые маскировались под VPN. Они были загружены 1,5 млн раз и на самом деле представляли собой инфостилеры и инструменты для кражи кешбэка.

Опасные расширения устанавливались в браузеры жертв принудительно и распространялись через установщики, спрятанные в пиратских копиях популярных игр (Grand Theft Auto, Assassins Creed и The Sims 4), загруженных с торрент-трекеров.

По данным экспертов, большинство заражений пришлось на Россию, Украину, Казахстан и Беларусь, так как эта кампания, похоже, была нацелена исключительно на русскоязычных пользователей.
Фальшивые VPN-расширения для Chrome принудительно установили 1,5 млн раз - 985644774867
Вредоносные расширения носили названия netPlus (1 млн установок), netSave и netWin (по 500 000 установок). Так как ReasonLabs уже уведомила Google об этой проблеме, компания удалила вредоносные расширения из Chrome Web Store, но к этому времени суммарное количество установок уже перешагнуло отметку 1,5 млн.
Установки netPlus
Установки netPlus
Исследователи смогли обнаружить более тысячи различных торрент-файлов, содержащих вредоносный установщик, представляющий собой Electron-приложение размером от 60 до 100 МБ. Установщик проверял наличие антивирусных продуктов на зараженной машине, а затем устанавливал netSave в Google Chrome и netPlus в Microsoft Edge.
Фальшивые VPN-расширения для Chrome принудительно установили 1,5 млн раз - 985644829139
В отчете подчеркивается, что установка фальшивых VPN-расширений происходила автоматически, на уровне реестра, и не требовала участия пользователя и каких-либо действий с его стороны.

Чтобы создать у жертвы ощущение легитимности, фальшивые расширения даже оснащались вполне реалистичным пользовательским интерфейсом и якобы предлагали платную подписку.


Как показал анализ кода вредоносов, расширения имели доступ к tabs, storage, proxy, webRequest, webRequestBlocking, declarativeNetRequest, scripting, alarms, cookies, activeTab, management и offscreen. Причем злоупотребление разрешением offscreen позволяло малвари запускать скрипты через Offscreen API и скрытно взаимодействовать DOM (Document Object Model) веб-страницы. То есть доступ к DOM позволял похищать конфиденциальные данные пользователей, манипулировать веб-запросами и даже отключать другие установленные расширения.

Еще одной примечательной особенностью малвари исследователи называют отключение других расширений, связанных с кешбэком и купонами, чтобы избавиться от конкурентов на зараженном устройстве и перенаправить всю прибыль самим злоумышленникам. По данным ReasonLabs, малварь атаковала более 100 подобных расширений, включая Avast SafePrice, AVG SafePrice, Honey: Automatic Coupons & Rewards, LetyShops, Megabonus, AliRadar Shopping Assistant, Yandex.Market Adviser, ChinaHelper и Backlit.

В конце отчета исследователи рекомендуют пользователям регулярно проверять, какие расширения установлены в их браузере, а также проверять новые отзывы в Chrome Web Store, чтобы убедиться, что другие люди не сообщают о вредоносном поведении.

Источник

Комментарии

  • 23 дек 2023 10:26
    Ну конечно, ведь все репакеры ломаных игр и программ просто Агнцы Божии и совершенно честные и бескорыстные - их главная цель помогать людям экономить "свои кровные"... Бесплатный сыр бывает только в мышеловке...
  • 23 дек 2023 22:20
    БРЕД
  • 23 дек 2023 23:02
    Ну, допустим, что не все "ломатели" злодеи. И те, кто делает бесплатные программы тоже. Например, взлом защит игровых консолей, далеко не всегда это чипы на продажу для установки-пайки. Есть всевозможные патчи, которые ломают замки на перезаписанные болванки игр, убирающие ограничения по региону. И они в свободном доступе. Есть те же эмуляторы, ненавидимые производителями консолей. А открытый исходный код программ для свободного распространения, это как, "кот в мешке"? Не, не только всё бесплатное "в мышеловках". Абсолютно бесплатный мощный фоторедактор GIMP, приближающийся по возможности к фотошопу, какой прок разработчикам от него? В нем нет рекламы, его официально можно использовать и в коммерческих целях.
    Разумеется, риск есть в любом случае установок пираток. И нужно ясно отдавать себе отчет при скачивании подобного софта. Можно лишь этот риск приуменьшить, качая с авторитетных торрент трекеров с жесткой модерацией. Хотя н там нет 100% гарантии, что случайно "не схватишь подарка". Просто нужно быть всегда готовым к разным сюрпризам. Я так считаю.
  • 23 дек 2023 23:15
    Я не писал что весь поголовно софт со "вкладками", но простые и неопытные люди ведь как поступают... Забивают в поисковик "скачать бесплатно бла, бла, бла..." и первая же ссылка, ведущая на нужное ПО, их полностью удовлетворяет. А что там внутри их не волнует. Есть такая штука как "релевантность" - именно ей и пользуются всякого рода нечистые на руку людишки, повышая рейтинги своих ссылок, которые, соответственно, начинают показываться на первых местах в поисковиках. Такие "кулхацкеры" берут нормальный репак, распаковывают его, добавляют туда что им заблагорсассудится и пакуют всё обратно. Получается та же игра, к примеру, но там в установке "зашит" троян, эксплойт, или кейлоггер, или сниффер, малваре, спайваре, бекдор, инфостиллер или ещё что-нибудь... И ставятся они вместе с ПО обычно в "тихом" режиме, ни как себя не выдавая, особенно если клиент отключил антивирусник - ведь ему же сказали (или написали в пояснении к установке) что при установке ломанного ПО антивирусное ПО надо отключать или иначе антивирусник "съёст табЭтку"...
  • 24 дек 2023 01:23
    Ну если забить в поисковик "скасать бесплатно", это точно 80х20 ожидает томный вечер восстановлений #u64f3a7417es#