התראה על מתקפת סייבר ענקית באמצעות תוספים ב-Chrome וב-Edge

  • כמעט 300 תוספים זדוניים הצליחו לחדור ל-Chrome, Edge, Firefox ו-Opera במשך שבע שנים.
  • קבוצת DarkSpectre לכאורה גנבה נתונים מ-8,8 מיליון משתמשים ותמרנה רכישות מקוונות ושיחות וידאו.
  • קמפייני ShadyPanda, GhostPoster ו-Zoom Stealer השתמשו בטכניקות מתקדמות כמו סטגנוגרפיה וחדירה לזום, Teams ו-Google Meet.
  • מומחים ממליצים לבדוק תוספים, לעדכן דפדפנים, לשנות סיסמאות ולהפעיל אימות דו-שלבי.

מתקפת סייבר מסיבית על כרום ואדג'

עבור יותר מ שבע שנים ברציפותמבצע פשעי סייבר בקנה מידה גדול הצליח לחדור לדפדפנים העיקריים בשוק, כולל גוגל כרום ומיקרוסופט אדג', באמצעות תוספים שנראים בלתי מזיקים. היקף המתקפה כה עצום עד כי ההערכה היא ש... לפחות 8,8 מיליון משתמשים אנשים בכל רחבי העולם יכלו להיות מושפעים, רבים מהם באירופה ובספרד.

החקירה, בראשות מומחי אבטחת סייבר כמו החברה קוי.איי, חשף רשת פשע מאורגנת ביותר, שכונתה דארקספקטראשר לכאורה ניצל את האמון בחנויות תוספים רשמיות כדי להפיץ תוכנות זדוניות. ההיבט המדאיג ביותר הוא ש לרוב הנפגעים לא היו חשדות. שפרטי הבנק, האישורים או המידע התאגידי שלהם נלכדו ברקע.

מתקפה שקטה שניצלה את תוספי Chrome ו-Edge

לפי נתונים שחשפו חוקרים, DarkSpectre בנתה תשתית מורכבת לפרסום ותחזוקה כמעט 300 תוספים זדוניים בחנויות הרשמיות של Chrome, Edge, Firefox ו-Opera. רבות מההרחבות הללו הוצגו ככלי עזר יומיומיים מאוד: החל ממנהלי טאבים ומתרגמים, ועד חוסמי מודעות או כלים לשיפור הפרודוקטיביות.

הטריק היה להציע בתחילה תכונות לגיטימיות, ובכך להשיג הורדות ומוניטין טוב המבוסס על ביקורות ודירוגים חיוביים שנוצרו באופן מלאכותיברגע שהתוספים הגיעו למספר משמעותי של משתמשים, התוקפים דחפו עדכונים סמויים ששילבה את הקוד הזדוני מבלי שהמשתמש שם לב לשינויים ברורים בפעולה.

במקרה של דפדפנים מבוססי כרום, כגון Google Chrome ו- Microsoft Edgeזוהתה רשת של תוספים מסוג סוס טרויאני במסווה של כלי התאמה אישית או חוסמי פרסומות. זוהה לפחות שלב אחד של ההתקפה. 30 הרחבות פופולריות במיוחד מסוגלים לגנוב פרטי בנק, סיסמאות של מדיה חברתית ונתוני מילוי אוטומטי של טפסים, ולשלוח את כל המידע הזה בזמן אמת לשרתים הנמצאים תחת שליטתם של פושעי סייבר.

בנוסף לגניבת נתונים, כמה מההרחבות הללו כללו תכונות של הזרקת פרסום והפניית חיפושזה איפשר הצגת פרסומות פולשניות, הפניית משתמשים לאתרי פישינג והכפלת אפשרויות ההונאה, כולל התחזות לדפי בנק או שירותי תשלום הנמצאים בשימוש נרחב בספרד ובשאר אירופה.

יותר מ-8,8 מיליון קורבנות ושלושה קמפיינים מתואמים גדולים

עוצמת המתקפה משתקפת בנתונים בהם מטפלים שירותי המודיעין וחברות אבטחת הסייבר: ההערכה היא ש 8,8 מיליוני משתמשים הם הושפעו ברחבי העולם מהקמפיינים השונים הקשורים ל-DarkSpectre. כדי להשיג זאת, הקבוצה לכאורה קיימה שלושה קווי התקפה נפרדים, המכונה ShadyPanda, GhostPoster ו-Zoom Stealer.

קמפיין שיידי פנדה זה היה האגרסיבי ביותר מבחינת נפח. דרך יותר מ 100 תוספים זדוניים, שמטרתו בעיקר הייתה לתמרן את תנועת המסחר האלקטרוני, הייתה פוגעת בנתונים של כ -5,6 מיליון משתמשיםלאחר הפעלת הפונקציות הנסתרות, תוספים אלו יכלו לשנות קישורים בפורטלים של קניות, להפנות תשלומים לדפים הונאה, או להזריק קוד נוסף כדי להמשיך לעקוב אחר פעילות המשתמשים.

מומחים מציינים כי תמרונים אלה השפיעו על חנויות מקוונות ושירותי תשלום נפוצים באיחוד האירופי, ופתחו את הדלת ל... הונאה פיננסית חוצת גבולות ובעיות תאימות רגולטוריות פוטנציאליות עבור פלטפורמות שלא זיהו מניפולציה של תעבורה בזמן.

המתקפה הגדולה השנייה, שנקראה פוסטר רוח רפאיםהמטרה העיקרית שלה הייתה דפדפנים פיירפוקס ואופרהשהיו להן בקרות אבטחה פחות מחמירות מאשר Chrome ו-Edge. במקרה זה, הגורם המבדיל היה השימוש ב- סטגנוגרפיההתוקפים הסתירו קוד JavaScript זדוני בתוך קבצי תמונה PNG, מה שאפשר להם לבצע הוראות מרחוק ולהוריד מודולים חדשים של תוכנות זדוניות מבלי לעורר חשד.

אחת הדוגמאות הבולטות ביותר הייתה שיבוט של הרחבה של גוגל תרגום לאופרהשנראה ככלי לגיטימי במבט ראשון. עם זאת, מאחורי הקלעים, הוא התקין דלת אחורית באמצעות iframe כשהוא מוסתר, הוא השבית את הגנות הדפדפן מפני הונאות ויצר חיבור עם שרתים שהיו מקושרים בעבר לפעולות אחרות של DarkSpectre, ובכך יצר ערוץ גישה קבוע למערכת של הקורבן.

זום סטיילר: הקפיצה לריגול בשיחות וידאו ארגוניות

השלב השלישי של ההתקפה, שזוהה כ גונב זום, עשה קפיצת מדרגה איכותית על ידי התמקדות מלאה ב- סביבה עסקיתעד סוף שנת 2025, חוקרים זיהו לפחות 18 הרחבות ספציפיות ממוקד בפלטפורמות שיחות וידאו כגון Zoom, Microsoft Teams ו-Google Meet, עם השפעה משוערת על 2,2 מיליוני משתמשים.

הרחבות אלו קודמו כהשלמה אידיאלית לעבודה מרחוק ולפגישות: הן הבטיחו לסכם סרטונים, לשמור קישורים מעניינים, ליצור רשימות משתתפים או ליצור סיכום אוטומטי של כל מפגש. פרופיל אטרקטיבי מאוד עבור חברות ספרדיות ואירופאיות אשר איחדו עבודה היברידית ועבודה מרחוק בשנים האחרונות.

לאחר התקנתם, הכלים החלו ליירט מידע קריטי משיחות וידאו: קישורי גישה, מזהי פגישות, סיסמאות לאורחים, ובמקרים מסוימים, תוכן או מטא-דאטה משותפים הקשורים למצגות ומסמכים שנדונו במהלך המפגשים.

בעזרת נתונים אלה, התוקפים הצליחו לגשת לפגישות פרטיות, רבות מהן ברמה גבוהה, וליצור מאגרים של מודיעין מקצועי ומסחרי בעל ערך אסטרטגי עצום. על פי המקורות שנועצו, נפגעה התקשורת הפנימית בנוגע לתוכניות עסקיות, הסכמי השקעה, אסטרטגיות שוק ונושאים אחרים הרגישים מאוד לתחרותיות של החברות המעורבות.

במקביל, Zoom Stealer ניצל את ההרשאות הרחבות שהוענקו לתוספים כדי לבצע חילוץ אישורים בזמן אמתזה כלל פרטי כניסה לארגונים, מפתחות גישה לכלי ענן ופרופילים מקצועיים שניתן היה לעשות בהם שימוש חוזר בהתקפות ממוקדות, כגון קמפיינים של פישינג מותאמים אישית מאוד נגד עובדים של ארגונים אירופאים.

השפעה על משתמשים וחברות באירופה ובספרד

מקרה DarkSpectre הדגיש את המידה שבה הרשת האמינה של חנויות תוספות שיער מצב זה עלול להפוך לנקודת תורפה עבור אזרחים וארגונים. למרות שלמתקפה הייתה השפעה עולמית, רשויות אירופאיות וצוותי תגובה לאירועים במספר מדינות, כולל ספרד, עוקבים מקרוב אחר ההשפעה על משתמשים מקומיים.

עבור משתמשים בודדים, ההשלכות מתורגמות ל מעקב סמוי אחריו פעילות מקוונתגניבת זהות אפשרית, חיובים לא מורשים ברכישות מקוונות ודליפות של מידע אישי שעלולות להגיע לפורומים חשאיים. קורבנות רבים אפילו לא יבינו שהם היו מטרה, מכיוון שרוב התוספים נראה כי פעלו כרגיל.

בתחום התאגידי, המכה חמורה אף יותר. חברות אירופאיות שמבססות חלק גדול מפעילותן על כלי ענן ושיחות וידאו מתמודדות עם סיכוני ריגול תעשייתידליפות של הסכמים אסטרטגיים וחשיפת מידע סודי אודות לקוחות, ספקים ושותפים. יתר על כן, חברות עשויות להידרש לדווח על אירועי אבטחה במסגרת תקנות כגון התקנה הכללית להגנת נתונים (RGPD)בהנחה של עלויות פגיעה במוניטין וסנקציות אפשריות.

דיווחים ראשוניים מצביעים על כך שייתכן שרשת הפשע בנתה אותנטיות מחסני נתונים ארגוניים מידע זה מתקבל באמצעות שיחות פרטיות, מסמכים ששותפו בפגישות וגישה בלתי מורשית לאינטראנטים או לשירותים פנימיים. הוא בעל ערך רב למכירה בשווקים שחורים, כמו גם עבור קמפיינים של סחיטה או תחרות לא הוגנת.

רשויות אירופאיות משתפות פעולה עם ספקי טכנולוגיה כדי לשפר את מערכות הזיהוי בחנויות להארכת שיער ולחזק את הבקרות על השימוש במידע אישי. עם זאת, מומחים מציינים כי אף מערכת אוטומטית אינה חסינה מטעויות ושהקו האחרון של ההגנה נותר המשתמש והרגלי האבטחה שלו.

כיצד להגן על עצמך לאחר מתקפת הסייבר המסיבית על Chrome ו-Edge

לנוכח תרחיש כה ממושך ומתוחכם, מומחי אבטחת סייבר ממליצים על סדרה של צעדים מיידיים כדי להפחית את ההשפעה של ההתקפה ולמנוע הדבקות נוספות, במיוחד בקרב משתמשי Chrome ו-Edge בספרד ובשאר אירופה.

הצעד הראשון הוא ליצור א ביקורת מלאה של הרחבות תוספים אלה מותקנים בכל הדפדפנים. מומלץ לבדוק אותם אחד אחד ולהסיר את ההתקנה של כל תוסף שאינו מזוהה, שאינו בשימוש קבוע, או שאינו מגיע ממפתח מהימן. במקרה של ספק, עדיף להסיר ולהתקין מחדש רק מהמקור הרשמי של הספק במידת הצורך.

חשוב גם לבדוק שהדפדפן מעודכן לגרסה האחרונה הזמינהגם גוגל וגם מיקרוסופט שילבו תיקונים לחסימת חלק מהטכניקות בהן משתמש DarkSpectre, כך שהגרסאות האחרונות כוללות שיפורים ספציפיים בזיהוי התנהגות חשודה ובניהול הרשאות הרחבות.

בנוגע לחשבונות מקוונים, מומלץ לשנות את סיסמאות לשירותים קריטיים (דוא"ל, בנקאות מקוונת, מדיה חברתית, כלים ארגוניים) אם יש חשד לשימוש בתוסף פרוץ. מומלץ לנצל הזדמנות זו כדי להשתמש בסיסמאות ייחודיות וחזקות לכל שירות, רצוי בעזרת מנהל סיסמאות.

יתר על כן, מומחים מתעקשים להפעיל את אימות דו-גורמי (2FA) ככל האפשר. מנגנון זה מוסיף שכבת הגנה נוספת, כך שגם אם תוקף יקבל סיסמה, יהיה לו קשה הרבה יותר לגשת לחשבון ללא הקוד הזמני או רכיב האימות השני.

לבסוף, עבור ארגונים המסתמכים במידה רבה על פלטפורמות כמו Zoom, Teams או Google Meet, מומלץ ליישם בדיקות תקופתיות של הרחבות מותקנות בדפדפנים ארגוניים, ליישם מדיניות אבטחה שמגבילים את התקנת התוספים לא מורשים ומאמנים עובדים לזהות הונאות פוטנציאליות, הן בתוספים והן במיילים או בקישורים שעשויים ללוות קמפיינים דומים.

כל מה שהתגלה על DarkSpectre וקמפיינים שלה, ShadyPanda, GhostPoster ו-Zoom Stealer, משקף את המידה שבה תוספי דפדפן הפכו ליעד עדיף עבור פושעי סייבר, השילוב של אמון בחנויות רשמיות, תכונות שימושיות וביקורות מניפולטיביות אפשר להם לעמוד במתקפה שקטה במשך שנים עם השפעה עצומה על משתמשים בודדים וחברות. זה מאלץ אותנו לחשוב מחדש על האופן שבו אנו מתקינים ומנהלים את התוספים הללו בחיי היומיום הדיגיטליים שלנו.

כיצד להוסיף תוספי VPN לגוגל כרום
Artaculo relacionado:
כיצד להוסיף תוספי VPN לגוגל כרום

הוסף כמקור מועדף