Изследователи от компанията за защита на данни Varonis разкриха нов модел malware-as-a-service (MaaS) с името Stanley, който обещава нещо особено притеснително – зловредни Chrome разширения, способни да преминат проверките на Google и да бъдат публикувани директно в Chrome Web Store.
Проектът е наречен Stanley по псевдонима на неговия оператор, който го рекламира в киберпрестъпни форуми като лесен инструмент за фишинг атаки. Основният механизъм включва прихващане на навигацията на потребителя и покриване на легитимна уебстраница с iframe, съдържащ съдържание по избор на атакуващия.
Как работи зловредното разширение
Зловредните разширения, предлагани чрез Stanley, могат да покрият цялата страница с iframe на цял екран, докато адресната лента на браузъра остава непроменена. Така жертвата вижда напълно легитимен домейн, но взаимодейства със зловредно фишинг съдържание, наложено върху страницата.
Този подход значително увеличава доверието на жертвата, тъй като липсват обичайните индикатори за измама като подозрителни URL адреси или пренасочвания.
Контрол, нотификации и таргетиране
Операторите, които използват административния панел на Stanley, разполагат с гъвкав контрол върху атаките. Те могат:
-
да активират или деактивират правила за прихващане в реално време
-
да изпращат push нотификации директно в браузъра на жертвата
-
да насочват потребителите към конкретни страници, засилвайки фишинг процеса
Платформата поддържа и идентификация на жертвите по IP адрес, което позволява географско таргетиране и корелация между различни сесии и устройства.
Устойчив C2 и ротация на домейни
От техническа гледна точка разширението поддържа постоянна комуникация с командно-контролна инфраструктура (C2), като изпраща заявки на всеки 10 секунди. Допълнително е внедрен механизъм за резервна ротация на домейни, който повишава устойчивостта срещу сваляне и блокиране.
Техническа оценка: просто, но ефективно
Според анализа на Varonis, Stanley не разчита на особено напреднали техники, а залага на директно прилагане на добре познати методи. Кодът е описан като груб и непоследователен, с:
-
коментари на руски език
-
празни catch блокове
-
непоследователна обработка на грешки
Въпреки това, простотата не намалява заплахата, особено когато е комбинирана с ефективен модел за разпространение.
MaaS абонаменти и Chrome Web Store риск
Stanley се предлага с няколко абонаментни плана, като най-скъпият – Luxe Plan – включва уеб панел, пълна поддръжка и обещание за успешно публикуване на зловредното разширение в Chrome Web Store.
Именно този аспект отличава Stanley от други MaaS предложения – фокусът върху заобикаляне на процеса за преглед на Google и внедряване на зловреден код в най-голямата платформа за доверени браузърни разширения.
Pисковете за потребителите
Varonis подчертава, че подобни разширения продължават да преминават през проверките, както е документирано и в скорошни анализи на Symantec и LayerX. Това показва системен риск, при който дори официалните магазини не могат да гарантират пълна сигурност.
Препоръки за защита
Експертите съветват потребителите и организациите да:
-
инсталират минимален брой браузърни разширения
-
внимателно да проверяват отзивите и историята на разширенията
-
потвърждават довереността и репутацията на издателя
-
при корпоративни среди – да прилагат политики за контрол и одобрение на разширенията









