
Исследователи DomainTools Investigations сообщили о кампании с вредоносными расширениями для Chrome, которую ведут как минимум с февраля 2024 года. Злоумышленник создаёт поддельные сайты, маскируя их под сервисы для работы, рекламы, анализа, VPN и криптовалют, а затем ведёт пользователей к установке заражённых расширений из Chrome Web Store. При этом часть таких расширений внешне делает то, что обещает, и одновременно связывается с вредоносными серверами.
По данным исследования, анализ показал и рабочую, и частично рабочую функциональность у ряда дополнений. Вместе с этим они загружали с удалённых серверов команды, передавали данные пользователя и могли запускать произвольный код. У многих расширений были избыточные разрешения, которые позволяли им взаимодействовать практически с любым сайтом, открытым в браузере.
В отчёте говорится, что злоумышленник использовал разные темы-приманки, но сам подход оставался похожим. Внутри расширений исследователи нашли одинаковые элементы инфраструктуры и повторяющиеся приёмы для запуска кода, включая обработчик «onreset» на временном элементе DOM, который, вероятно, помогал обходить политики безопасности контента.
Расширения обычно содержали жёстко прописанный адрес API-сервера атакующего, чаще всего в файлах background.js, background.iife.js или, в более ранних версиях, src/pages/background/index.js. Через эти файлы проходила основная часть вредоносной логики. Кроме того, исследователи отметили, что инфраструктура хостинга и структура кода у разных образцов оставались заметно похожими.
В кампании использовались и поддельные сайты, созданные под популярные темы. Среди примеров были страницы, которые выдавали себя за сервис DeepSeek, Manus AI, FortiVPN и SiteStats. Эти сайты направляли людей к установке соответствующих расширений в Chrome Web Store.
В одном из примеров расширение с тематикой VPN действительно подключалось к сервису, похожему на заявленный, но параллельно связывалось с вредоносным backend-сервером и ожидало от него команды. В другом случае расширение для аналитики сайтов не только отправляло периодические сообщения на сервер, но и могло принимать отдельные прокси-команды, а также исполнять скрипты, пришедшие с удалённой стороны.
По данным DomainTools Investigations, поддельные домены регистрировали по повторяющимся шаблонам. Среди отмеченных признаков были NameSilo в качестве регистратора, Cloudflare как DNS и хостинг-провайдер, а также одинаковые типы серверных записей и использование идентификаторов Facebook* Tracker. Исследователи также обнаружили, что в API-цепочке применялись JWT, HMAC-SHA256 и кодирование Base64.
В отчёте отдельно сказано, что с февраля 2024 года злоумышленник создал более 100 фейковых сайтов и вредоносных расширений с двойной функцией. Часть из них Chrome Web Store уже удалил, но исследователи отмечают, что злоумышленник продолжал работу и после выявления кампании. В списке IOCs, который компания выложила вместе с исследованием, перечислены домены и артефакты, связанные с инфраструктурой атаки.
В исследовании также говорится, что некоторые расширения были завязаны на тематические сервисы, которые сейчас находятся в центре внимания пользователей. Через такие приманки злоумышленник пытался склонить людей к установке дополнений и к выдаче им широких разрешений в браузере.
* Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.