Злонамерени версии на Cyberhaven и други разширения за Chrome бяха публикувани в уеб магазина на Google Chrome като част от верижна атака, която вероятно е насочена към потребителите на Facebook за реклама.

Разширението на фирмата за сигурност на данните Cyberhaven е било компрометирано, след като служител е станал жертва на фишинг атака и е оторизирал злонамерено OAuth приложение, наречено „Privacy Policy Extension“, в акаунта на Cyberhaven в Chrome Web Store.

Предполагайки, че идва от Chrome Web Store, фишинг съобщението е изпратено на регистрираната електронна поща за поддръжка, като в него се твърди, че описанието на разширението съдържа прекомерни ключови думи и че то ще бъде премахнато от магазина.

След като кликнал върху връзката в съобщението, служителят бил преведен през стандартния процес на оторизация в Google и по невнимание дал на злонамереното приложение от трета страна разрешения за достъп до акаунта на разработчика.

„Служителят е имал активирана разширена защита на Google и е покривал акаунта си с MFA. Служителят не е получил подкана за MFA. Удостоверителните данни на служителя в Google не са били компрометирани“, обяснява Cyberhaven.

След това нападателите са използвали тези разрешения, за да публикуват злонамерена версия на разширението в уеб магазина на Chrome, която е била достъпна за изтегляне в продължение на повече от 24 часа между 25 и 26 декември.

Зловредната версия, а именно 24.10.4, е била премахната от магазина веднага след откриването на атаката и е заменена с версия 24.10.5, която е чиста.

Макар да е била включена в списъка на Chrome Web Store, зловредната итерация е била разпространена сред потребителите, които са имали активирана функция за автоматично обновяване.

„Нашето разследване потвърди, че не са били компрометирани други системи на Cyberhaven, включително нашите CI/CD процеси и ключове за подписване на код“, казва Cyberhaven.

Изглежда, че злонамереното разширение е било насочено към рекламни потребители на Facebook.com, като е събирало и ексфилтрирало токени за достъп, потребителски идентификатори, информация за акаунти чрез Facebook API, бизнес акаунти и информация за рекламни акаунти.

Освен това злонамереният код е добавил слушател за кликване с мишката за Facebook.com, така че да извлича всички изображения, когато потребителят кликне върху съответната страница. Въз основа на начина, по който е обработвал извлечените изображения, кодът вероятно е търсил QR кодове, за да заобиколи captchas и/или 2FA заявки за оторизация, казва Cyberhaven.

Cyberhaven е набрала повече от 136 млн. долара и е оценена на 488 млн. долара, когато през юни 2024 г. компанията набра 88 млн. долара чрез кръг на финансиране от серия С.

В публикация в LinkedIn съоснователят и главен технически директор на Nudge Security Хайме Бласко отбелязва, че са били компрометирани и други разширения за Chrome и че за кратко време извършителят е създал множество измамни домейни, всички от които са били хоствани на един и същ IP адрес. Бяха идентифицирани поне пет други компрометирани разширения за Chrome, включително Internxt VPN, VPNCity, Uvoice и ParrotTalks.

Източник: По материали от Интернет

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
Бъдете социални
Още по темата
14/05/2025

Android 16 с нови функции з...

С всяка изминала година Android се...
11/05/2025

Google ще плати 1.375 милиа...

Американският щат Тексас постигна рекордно споразумение...
10/05/2025

Google инвестира в нова ядр...

Технологичният гигант Google обяви сътрудничество с...
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!