Siber güvenlik firması Cyberhaven dahil olanlar da dahil olmak üzere, en az otuz beş uzantısından ödün verilmesine yol açan krom tarayıcı uzantısı geliştiricilerini hedefleyen bir kimlik avı kampanyası hakkında yeni ayrıntılar ortaya çıktı.
İlk raporlar Cyberhaven'in güvenlik odaklı uzantısına odaklanmış olsa da, sonraki araştırmalar aynı kodun yaklaşık 2.600.000 kişi tarafından toplu olarak kullanılan en az 35 uzantıya enjekte edildiğini ortaya koydu.
LinkedIn ve Google Grupları hakkındaki raporlardan, en son kampanya 5 Aralık 2024'te başladı. Ancak, BleepingComputer tarafından bulunan daha önceki komut ve kontrol alt alanları Mart 2024'e kadar vardı.
Google Group'un Chromium Extension's Group'a gönderildiği, "İnsanları," Açıklamada Gereksiz Ayrıntılar "formunun bir Chrome Uzatma Politikası ihlalini belirttiğimiz her zamankinden daha sofistike bir kimlik avı e -postasına uyarmak istedim."
"Bu e -postadaki bağlantı web mağazasına benziyor, ancak krom uzantınızın kontrolünü ele geçirmeye ve muhtemelen kötü amaçlı yazılımlarla güncellemeye çalışacak bir kimlik avı web sitesine gidiyor."
Saldırı, Chrome Extension geliştiricilerine doğrudan veya alan adıyla ilişkili bir destek e -postası aracılığıyla gönderilen bir kimlik avı e -postasıyla başlar.
BleepingComputer tarafından görülen e -postalardan, bu kampanyada kimlik avı e -postalarını göndermek için aşağıdaki alanlar kullanıldı:
Google'dan geliyormuş gibi görünen kimlik avı e -postası, uzantının Chrome web mağazası politikalarını ihlal ettiğini ve kaldırılma riski altında olduğunu iddia ediyor.
"Yanıltıcı, kötü biçimlendirilmiş, açıklayıcı olmayan, alakasız, aşırı veya uygunsuz meta verilere sahip uzantılara izin vermiyoruz, ancak bunlarla sınırlı olmamakla birlikte, geliştirici adı, başlık, simge, ekran görüntüleri ve tanıtım görüntüleri," e -posta.
Özellikle, uzantının geliştiricisi, yazılımlarının açıklamasının yanıltıcı bilgiler içerdiğine ve Chrome Web Store politikalarını kabul etmesine inanmaya yönlendirilir.
Geliştirici, hangi kuralları ihlal ettiklerini anlamak için gömülü 'Politika'ya Git' düğmesini tıklarsa, kötü amaçlı bir OAuth uygulaması için Google'ın alanında meşru bir giriş sayfasına götürülür.
Sayfa, Google'ın belirli Google hesap kaynaklarına erişmek için üçüncü taraf uygulamalara güvenli bir şekilde izin vermek için tasarlanmış standart yetkilendirme akışının bir parçasıdır.
Bu platformda, saldırgan, kurbandan Chrome Web Store uzantılarını hesapları aracılığıyla yönetme izni vermesini isteyen "Gizlilik Politikası Uzantısı" adlı kötü amaçlı bir OAuth uygulamasına ev sahipliği yaptı.
OAuth Yetkilendirme sayfasını, "Bu erişime izin verdiğinizde, Gizlilik Politikası Uzantısı: Chrome Web Mağazası Uzantılarınızı, Temaları, Uygulamalarınızı ve Erişime Sahip Olduğunuz Lisanslarınızı Bakın, Düzenleme, Güncelleme veya Yayınlayın."
Çok faktörlü kimlik doğrulama, OAuth yetkilendirme akışlarında doğrudan onaylar gerekli olmadığından hesabı korumaya yardımcı olmadı ve süreç, kullanıcının verdikleri izinlerin kapsamını tam olarak anladığını varsayar.
"Çalışan standart akışı izledi ve bu kötü niyetli üçüncü taraf başvurusuna yanlışlıkla izin verdi," diye açıklıyor Cyberhaven.
"Çalışanın Google Gelişmiş Koruması etkinleştirilmesi ve MFA'nın hesabını kapsadığı. Çalışan bir MFA istemini almadı. Çalışanın Google kimlik bilgileri tehlikeye atılmadı."
Tehdit oyuncusu uzatma geliştiricisinin hesabına erişim kazandıktan sonra, uzantıyı Facebook hesaplarından veri çalmak için kod içeren 'Worker.js' ve 'Content.js' olmak üzere iki kötü amaçlı dosya içerecek şekilde değiştirdiler.
Kaçırılan uzantı daha sonra Chrome web mağazasında "yeni" bir sürüm olarak yayınlandı.
Uzatma toplamı, bu kimlik avı kampanyasından etkilenen otuz beş uzantıyı izlerken, saldırıdan gelen IOC'ler çok daha fazla sayının hedeflendiğini göstermektedir.
Virustotal'a göre, tehdit aktörleri, saldırıya düşmeseler bile, hedeflenen uzantılar için ön plana çıktı.
Çoğu alan Kasım ve Aralık aylarında oluşturulurken, BleepingComputer tehdit aktörlerinin Mart 2024'te bu saldırıyı test ettiğini buldu.
Meydan okulu makinelerin analizi, saldırganların zehirli uzantıların kullanıcılarının Facebook hesaplarının peşinde olduğunu gösterdi.
Özellikle, veri çalma kodu, kullanıcının Facebook kimliğini, erişim belirtecini, hesap bilgilerini, reklam hesabı bilgilerini ve işletme hesaplarını almaya çalıştı.
Ayrıca, kötü amaçlı kod, özellikle kurbanın Facebook.com'daki etkileşimleri için bir fare tıklama olay dinleyicisi ekledi ve platformun iki faktörlü kimlik doğrulaması veya CAPTCHA mekanizmaları ile ilgili QR kodu görüntüleri aradı.
Bu, Facebook hesabındaki 2FA korumalarını atlamayı ve tehdit aktörlerinin onu kaçırmasına izin vermeyi amaçladı.
Çalınan bilgiler Facebook çerezleri, kullanıcı aracısı dizesi, Facebook Kimliği ve fare tıklama olayları ile birlikte paketlenir ve saldırganın komut ve kontrol (C2) sunucusuna eksfiltratlanır.
Tehdit aktörleri, kurbanın kredisinden hesaplarına doğrudan ödemeler yapmak, sosyal medya platformunda dezenformasyon veya kimlik avı kampanyaları yürütmek veya başkalarına satarak erişimlerinden para kazanmak için çeşitli saldırı yolları aracılığıyla Facebook iş hesaplarını hedefliyorlar.
Siber güvenlik firmasının Chrome uzantısı, kullanıcıların verilerini çalmak için kaçırıldı
Facebook'taki sahte Bitwarden reklamları, Info-Destekar Krom Uzantısı Push
LastPass, müşteri verilerini çalmaya çalışan sahte destek merkezleri konusunda uyarıyor
ABD, 3 kurbandan 2,5 milyon dolarlık zorlu olan kar tanesi bilgisayar korsanlarını gösteriyor
ABD Hazine Departmanı Uzak Destek Platformu aracılığıyla ihlal edildi
Kaynak: Bleeping Computer