Исследователи в сфере информационной безопасности сообщили о новой волне атак на пользователей браузеров Chrome и Edge при помощи вредоносных расширений. Злоумышленники распространяют ПО через поддельные веб-страницы, но, как показывает практика, встретить зловредные расширения можно и в официальных магазинах. В статье расскажем, какие возможности есть у плагинов для браузера, как отличить опасные ПО и не стать жертвой киберпреступников.
Как работают вредоносные расширения
Расширения для браузера — это ПО, которые дают возможность увеличить функциональные возможности браузера. Правильные расширения обладают полезными функциями и могут существенно облегчить жизнь пользователям, например, убрать всплывающие просьбы о разрешении cookies, заблокировать рекламу, хранить пароли, помочь сохранить концентрацию или ограничить время на определенных сайтах, переводить текст, сохранять полезные вкладки и многое другое.
Однако не все расширения безопасны. Злоумышленники скрывают вредоносные программы под полезными и безобидными с виду инструментами.
Для распространения своих вредоносного ПО злоумышленники создают поддельные страницы или маскируют его под существующие расширения. Иногда клоны настолько искусные, что отличить фейковое ПО неспециалисту практически невозможно.
В пример можно привести кейс расширения Copyfish, которое использовалось для распознавания текста на изображениях. Один из разработчиков стал жертвой фишинга, и киберпреступники завладели кодом расширения. Впоследствии они создали клон Copyfish, который вставлял рекламу на страницы, посещаемые пользователем.
Любой пользователь, знакомый с базовыми правилами кибербезопасности, знает, что скачивать ПО стоит только из надежных проверенных источников. Однако и это не является гарантией безопасности. Так, исследователи кибербезопасности обнаружили в расширении PDF Toolbox, которое использовалось для работы с документами, для Google Chrome подозрительный код. Продолжив поиски, нашли еще 34 вредоносных ПО в Chrome Web Store, общее число загрузок которых составило 87 миллионов раз. После нескольких публикаций компания Google удалила опасные расширения из своего магазина.
В чем опасность
Чтобы выполнять свой функционал, браузерные расширения запрашивают от пользователя разрешение на свои действия и доступ к данным. Обычно нужно поставить галочку в графе «Просмотр и изменение ваших данных на всех сайтах». Таким образом, ПО получает возможность следить за всеми вашими действиями в браузере и может менять содержимое открываемых страниц.
Функционал даже безобидного расширения позволяет ему потенциально совершать следующие действия:
• Собирать информацию о ваших действиях на сайтах;
• Видеть конфиденциальную информацию, в том числе данные карт, логины и пароли;
• Показывать любую рекламу;
• Заменять ссылки в поисковой выдаче.
Такие возможности браузерных расширений создают серьезные риски для информационной безопасности. Даже если расширение изначально не было вредоносным, со временем его функции могут измениться. Например, так произошло с Nano Defender и Nano Adblocker. Продукт использовался для обхода механизмов защиты от блокировки рекламы на сайтах. По данным Интернет-магазина Chrome, у Nano Defender было более 200 тысяч пользователей, а Nano Adblocker — более 100 тысяч пользователей, когда владелец расширения продал его турецким разработчикам. После сделки новые владельцы загрузили обновленные версии расширений в магазин, в которых исследователи обнаружили новый файл connect.js. Как оказалось, новый фрагмент кода позволял разработчикам отправлять данные активности пользователей на удаленные серверы.
В интернет-магазинах можно найти расширения на любой вкус и с полезным функционалом. Друзья и коллеги делятся ссылками и рекомендуют друг другу находки. Это создает еще одну опасность — пользователи, не задумываясь, скачивают кучу расширений, не обращая внимания на безопасность. Например, популярный бесплатный плагин Hola VPN, вокруг которого разразился скандал в 2015 году. Исследователи обнаружили в расширении ряд уязвимостей, а также обвинили Hola в коммерческом использовании интернет-каналов пользователей и злоупотреблении возможностями Hola для запуска DDoS-атаки.
Как защититься
Как уже говорилось выше, вредоносные расширения могут находиться в официальных магазинах годами. Надежность ПО должны проверять модераторы магазинов, но все-таки злоумышленникам часто удается обойти этот фильтр и разместить свои вредоносные расширения.
Чтобы не стать жертвой злоумышленников, нужно соблюдать меры предосторожности при установке: ограничьте число расширений и удалите ненужные, изучите надежность ПО самостоятельно, почитав отзывы в магазине и поискав информацию о нем в интернете, читайте список запрашиваемых разрешений и используйте антивирус.
Нужно также помнить, что если вредоносное расширение было обнаружено и удалено из магазина, то это не значит, что оно автоматически пропадет на вашем устройстве. Поэтому стоит проверить его наличие и удалить самостоятельно.
Заключение
Расширения веб-браузеров выросли из нишевого ПО в полноценную субэкономику интернет-индустрии. С ростом популярности расширений увеличилось количество вредоносных расширений, которые представляют собой серьезную угрозу для безопасности и конфиденциальности пользователей.
Расширения для браузера имеют доступ к данным пользователя и могут использоваться для кражи личной информации, распространения вредоносного ПО и других незаконных действий. Но можно значительно снизить риск заражения, если следовать простым мерам предосторожности:
• скачивать расширения только из официальных магазинов;
• ограничить количество установленных расширений;
• использовать надежное защитное решение.
Важно помнить, что даже официальные магазины иногда могут содержать вредоносные расширения, поэтому всегда следует проявлять осторожность и внимательность при выборе и установке расширений.
Как работают вредоносные расширения
Расширения для браузера — это ПО, которые дают возможность увеличить функциональные возможности браузера. Правильные расширения обладают полезными функциями и могут существенно облегчить жизнь пользователям, например, убрать всплывающие просьбы о разрешении cookies, заблокировать рекламу, хранить пароли, помочь сохранить концентрацию или ограничить время на определенных сайтах, переводить текст, сохранять полезные вкладки и многое другое.
Однако не все расширения безопасны. Злоумышленники скрывают вредоносные программы под полезными и безобидными с виду инструментами.
Для распространения своих вредоносного ПО злоумышленники создают поддельные страницы или маскируют его под существующие расширения. Иногда клоны настолько искусные, что отличить фейковое ПО неспециалисту практически невозможно.
В пример можно привести кейс расширения Copyfish, которое использовалось для распознавания текста на изображениях. Один из разработчиков стал жертвой фишинга, и киберпреступники завладели кодом расширения. Впоследствии они создали клон Copyfish, который вставлял рекламу на страницы, посещаемые пользователем.
Любой пользователь, знакомый с базовыми правилами кибербезопасности, знает, что скачивать ПО стоит только из надежных проверенных источников. Однако и это не является гарантией безопасности. Так, исследователи кибербезопасности обнаружили в расширении PDF Toolbox, которое использовалось для работы с документами, для Google Chrome подозрительный код. Продолжив поиски, нашли еще 34 вредоносных ПО в Chrome Web Store, общее число загрузок которых составило 87 миллионов раз. После нескольких публикаций компания Google удалила опасные расширения из своего магазина.
В чем опасность
Чтобы выполнять свой функционал, браузерные расширения запрашивают от пользователя разрешение на свои действия и доступ к данным. Обычно нужно поставить галочку в графе «Просмотр и изменение ваших данных на всех сайтах». Таким образом, ПО получает возможность следить за всеми вашими действиями в браузере и может менять содержимое открываемых страниц.
Функционал даже безобидного расширения позволяет ему потенциально совершать следующие действия:
• Собирать информацию о ваших действиях на сайтах;
• Видеть конфиденциальную информацию, в том числе данные карт, логины и пароли;
• Показывать любую рекламу;
• Заменять ссылки в поисковой выдаче.
Такие возможности браузерных расширений создают серьезные риски для информационной безопасности. Даже если расширение изначально не было вредоносным, со временем его функции могут измениться. Например, так произошло с Nano Defender и Nano Adblocker. Продукт использовался для обхода механизмов защиты от блокировки рекламы на сайтах. По данным Интернет-магазина Chrome, у Nano Defender было более 200 тысяч пользователей, а Nano Adblocker — более 100 тысяч пользователей, когда владелец расширения продал его турецким разработчикам. После сделки новые владельцы загрузили обновленные версии расширений в магазин, в которых исследователи обнаружили новый файл connect.js. Как оказалось, новый фрагмент кода позволял разработчикам отправлять данные активности пользователей на удаленные серверы.
В интернет-магазинах можно найти расширения на любой вкус и с полезным функционалом. Друзья и коллеги делятся ссылками и рекомендуют друг другу находки. Это создает еще одну опасность — пользователи, не задумываясь, скачивают кучу расширений, не обращая внимания на безопасность. Например, популярный бесплатный плагин Hola VPN, вокруг которого разразился скандал в 2015 году. Исследователи обнаружили в расширении ряд уязвимостей, а также обвинили Hola в коммерческом использовании интернет-каналов пользователей и злоупотреблении возможностями Hola для запуска DDoS-атаки.
Как защититься
Как уже говорилось выше, вредоносные расширения могут находиться в официальных магазинах годами. Надежность ПО должны проверять модераторы магазинов, но все-таки злоумышленникам часто удается обойти этот фильтр и разместить свои вредоносные расширения.
Чтобы не стать жертвой злоумышленников, нужно соблюдать меры предосторожности при установке: ограничьте число расширений и удалите ненужные, изучите надежность ПО самостоятельно, почитав отзывы в магазине и поискав информацию о нем в интернете, читайте список запрашиваемых разрешений и используйте антивирус.
Нужно также помнить, что если вредоносное расширение было обнаружено и удалено из магазина, то это не значит, что оно автоматически пропадет на вашем устройстве. Поэтому стоит проверить его наличие и удалить самостоятельно.
Заключение
Расширения веб-браузеров выросли из нишевого ПО в полноценную субэкономику интернет-индустрии. С ростом популярности расширений увеличилось количество вредоносных расширений, которые представляют собой серьезную угрозу для безопасности и конфиденциальности пользователей.
Расширения для браузера имеют доступ к данным пользователя и могут использоваться для кражи личной информации, распространения вредоносного ПО и других незаконных действий. Но можно значительно снизить риск заражения, если следовать простым мерам предосторожности:
• скачивать расширения только из официальных магазинов;
• ограничить количество установленных расширений;
• использовать надежное защитное решение.
Важно помнить, что даже официальные магазины иногда могут содержать вредоносные расширения, поэтому всегда следует проявлять осторожность и внимательность при выборе и установке расширений.