Enemmän kuin seitsemän vuotta peräkkäinLaajamittainen kyberrikollisuusoperaatio on onnistunut tunkeutumaan markkinoiden tärkeimpiin selaimiin, kuten Google Chromeen ja Microsoft Edgeen, näennäisesti vaarattomien laajennusten kautta. Hyökkäyksen laajuus on niin laaja, että arvioiden mukaan vähintään 8,8 miljoonaa käyttäjää Ihmiset kaikkialla maailmassa olisivat voineet kärsiä, monet heistä Euroopassa ja Espanjassa.
Tutkimusta johtivat kyberturvallisuusasiantuntijat, kuten yritys Koi.aion paljastanut erittäin organisoidun rikollisverkoston, jota kutsutaan ns. DarkSpectrejoka väitetysti käytti hyväkseen luottamusta virallisiin laajennuskauppoihin haittaohjelmien levittämiseen. Huolestuttavinta on, että Useimmilla asianosaisilla ei ollut minkäänlaista epäilystä että heidän pankkitietojaan, tunnistetietojaan tai yritystietojaan tallennettiin taustalla.
Hiljainen hyökkäys, joka hyödynsi Chrome- ja Edge-laajennuksia
Tutkijoiden paljastamien tietojen mukaan DarkSpectre rakensi monimutkaisen infrastruktuurin julkaistakseen ja ylläpitääkseen lähes 300 haitallista laajennusta virallisissa Chromen, Edgen, Firefoxin ja Operan kaupoissa. Monet näistä laajennuksista esiteltiin hyvin arkipäiväisinä apuohjelmina: välilehtien hallinnasta ja kääntäjistä aina mainosten estäjät tai työkaluja tuottavuuden parantamiseksi.
Temppu oli tarjota aluksi laillisia ominaisuuksia, mikä saisi lisää latauksia ja hyvän maineen niiden perusteella. keinotekoisesti luotuja positiivisia arvosteluja ja luokituksiaKun laajennukset tavoittivat merkittävän määrän käyttäjiä, hyökkääjät... salaiset päivitykset joka sisälsi haitallisen koodin käyttäjän huomaamatta mitään ilmeisiä muutoksia toiminnassa.
Chromium-pohjaisten selainten, kuten Google Chrome ja Microsoft EdgeHavaittiin troijalaistyyppisten laajennusten verkosto, joka oli naamioitu mukautustyökaluiksi tai mainosten estäjiksi. Ainakin yksi hyökkäyksen vaihe tunnistettiin. 30 erityisen suosittua laajennusta kykenevä varastamaan pankkitunnuksia, sosiaalisen median salasanoja ja automaattisesti täytettävien lomakkeiden tietoja ja lähettämään kaikki nämä tiedot reaaliajassa kyberrikollisten hallitsemille palvelimille.
Tietojen varastamisen lisäksi useisiin näistä laajennuksista sisältyi ominaisuuksia, kuten mainosten injektio ja hakujen uudelleenohjausTämä mahdollisti häiritsevien mainosten näyttämisen, ohjasi käyttäjiä tietojenkalastelusivustoille ja moninkertaisti petosmahdollisuudet, mukaan lukien pankkisivujen tai Espanjassa ja muualla Euroopassa laajalti käytettyjen maksupalveluiden henkilöllisyyden anastamisen.
Yli 8,8 miljoonaa uhria ja kolme suurta koordinoitua kampanjaa
Hyökkäyksen laajuus näkyy tiedustelupalvelujen ja kyberturvallisuusyritysten käsittelemissä luvuissa: arvioiden mukaan 8,8 miljoonia käyttäjiä DarkSpectreen liittyvät kampanjat ovat vaikuttaneet heihin maailmanlaajuisesti. Tämän saavuttamiseksi ryhmän väitetään ylläpitäneen kolme erillistä hyökkäyslinjaa, joka tunnetaan nimillä ShadyPanda, GhostPoster ja Zoom Stealer.
kampanja ShadyPanda Se oli volyymiltaan aggressiivisin. Yli 100 haitallista laajennusta, jonka pääasiallisena tarkoituksena oli manipuloida verkkokauppaliikennettä, olisi vaarantanut noin 5,6 miljoonaa käyttäjääKun piilotetut toiminnot aktivoitiin, nämä laajennukset saattoivat muokata ostosportaalien linkkejä, ohjata maksuja huijaussivuille tai lisätä lisäkoodia käyttäjien toiminnan seuraamiseksi.
Asiantuntijat huomauttavat, että nämä toimet vaikuttivat verkkokauppoihin ja laajalti käytettyihin maksupalveluihin Euroopan unionissa ja avasivat oven rajat ylittävä talouspetos ja mahdolliset sääntelyyn liittyvät ongelmat alustoilla, jotka eivät havainneet liikenteen manipulointia ajoissa.
Toinen suuri hyökkäys, ns. GhostPosterSen pääkohderyhmä olivat selaimet Firefox ja Operajossa oli jonkin verran vähemmän tiukat turvakontrollit kuin Chromessa ja Edgessä. Tässä tapauksessa erottava tekijä oli steganografiaHyökkääjät piilottivat haitallista JavaScript-koodia PNG-kuvatiedostoihin, minkä ansiosta he pystyivät suorittamaan etäkäskyjä ja lataamaan uusia haittaohjelmamoduuleja herättämättä epäilyksiä.
Yksi silmiinpistävimmistä esimerkeistä oli laajennuksen kloonaus Google Kääntäjä Operallejoka ensi silmäyksellä näytti lailliselta työkalulta. Kulissien takana se kuitenkin asensi takaoven käyttämällä iframe Piilotettuna se poisti käytöstä selaimen petostentorjuntaominaisuudet ja muodosti yhteyden palvelimiin, jotka olivat aiemmin olleet yhteydessä muihin DarkSpectre-toimintoihin, luoden pysyvän pääsykanavan uhrin järjestelmään.
Zoom Stealer: Hyppy vakoiluun yritysten videopuheluissa
Hyökkäyksen kolmas vaihe, joka tunnistettiin ns. Zoom-varas, otti laadullisen harppauksen keskittymällä kokonaan LiiketoimintaympäristöVuoden 2025 loppuun mennessä tutkijat havaitsivat ainakin 18 erityistä laajennusta kohdistuu videoneuvottelualustoihin, kuten Zoomiin, Microsoft Teamsiin ja Google Meetiin, ja niiden arvioitu vaikutus on 2,2 miljoonia käyttäjiä.
Näitä laajennuksia mainostettiin ihanteellisina täydennyksinä etätyöskentelyyn ja etäkokouksiin: ne lupasivat tiivistää videoita, tallentaa kiinnostavia linkkejä, luoda osallistujalistoja tai luoda automaattisen yhteenvedon jokaisesta istunnosta. Erittäin houkutteleva profiili espanjalaisille ja eurooppalaisille yrityksille, jotka ovat viime vuosina yhdistäneet hybridi- ja etätyöskentelyn.
Asennuksen jälkeen työkalut alkoivat siepata kriittisiä tietoja videopuheluista: käyttölinkit, kokoustunnukset, vieraiden salasanat ja joissakin tapauksissa jaettu sisältö tai metatiedot, jotka liittyvät istuntojen aikana käsiteltyihin esityksiin ja asiakirjoihin.
Näiden tietojen avulla hyökkääjät pääsivät käsiksi yksityisiin kokouksiin, joista monet olivat korkean tason kokouksia, ja loivat tietovarastoja ammatillinen ja kaupallinen tiedustelu jolla oli valtava strateginen arvo. Lähteiden mukaan liiketoimintasuunnitelmia, investointisopimuksia, markkinastrategioita ja muita yritysten kilpailukyvyn kannalta erittäin arkaluonteisia asioita koskeva sisäinen viestintä vaarantui.
Samanaikaisesti Zoom Stealer hyödynsi laajennuksille myönnettyjä laajoja käyttöoikeuksia suorittaakseen reaaliaikainen tunnistetietojen poistoTähän sisältyivät yritysten kirjautumistunnukset, pilvityökalujen käyttöavaimet ja ammatilliset profiilit, joita voitiin sitten käyttää uudelleen kohdennetuissa hyökkäyksissä, kuten eurooppalaisten organisaatioiden työntekijöitä vastaan suunnatuissa, erittäin räätälöidyissä tietojenkalastelukampanjoissa.
Vaikutus käyttäjiin ja yrityksiin Euroopassa ja Espanjassa
DarkSpectre-tapaus on korostanut, missä määrin luotettu hiustenpidennysketju Tästä voi tulla haavoittuvuus kansalaisille ja organisaatioille. Vaikka hyökkäyksellä oli maailmanlaajuinen ulottuvuus, eurooppalaiset viranomaiset ja useiden maiden, myös Espanjan, reagointitiimit seuraavat tarkasti sen vaikutuksia paikallisiin käyttäjiin.
Yksittäisille käyttäjille seuraukset ovat hänen salainen valvontansa verkkotoimintaMahdollisia identiteettivarkauksia, luvattomia veloituksia verkko-ostoksista ja henkilötietojen vuotoja, jotka voivat päätyä salaisille foorumeille. Monet uhrit eivät edes huomaa joutuneensa kohteeksi, koska useimmat laajennukset näyttävät toimivan normaalisti.
Yritysmaailmassa isku on vielä vakavampi. Eurooppalaiset yritykset, jotka perustavat suuren osan toiminnastaan pilvityökaluihin ja videoneuvotteluihin, kohtaavat teollisuusvakoilun riskitStrategisten sopimusten vuodot ja asiakkaita, toimittajia ja kumppaneita koskevien luottamuksellisten tietojen paljastuminen. Lisäksi yritysten on ehkä raportoitava tietoturvahäiriöistä säännösten, kuten Yleinen tietosuoja-asetus (RGPD)olettamalla maineelle aiheutuvat kustannukset ja mahdolliset seuraamukset.
Alustavien raporttien mukaan rikollisverkosto on saattanut rakentaa aitoja yritysten tietovarastot Näitä tietoja hankitaan yksityiskeskustelujen, kokouksissa jaettujen asiakirjojen ja luvattoman intranetin tai sisäisten palveluiden käytön kautta. Ne ovat erittäin arvokkaita myytäessä mustilla markkinoilla sekä kiristyskampanjoissa tai epäreilussa kilpailussa.
Euroopan viranomaiset tekevät yhteistyötä teknologiatoimittajien kanssa parantaakseen hiustenpidennysliikkeiden tunnistusjärjestelmiä ja vahvistaakseen henkilötietojen käytön valvontaa. Asiantuntijat kuitenkin huomauttavat, että mikään automaattinen järjestelmä ei ole erehtymätön ja että viimeinen puolustuslinja on edelleen käyttäjä ja hänen turvallisuustottumuksensa.
Kuinka suojautua Chromea ja Edgeä vastaan kohdistuneen massiivisen kyberhyökkäyksen jälkeen
Tällaisen pitkittyneen ja monimutkaisen skenaarion edessä kyberturvallisuusasiantuntijat suosittelevat useita välittömiä toimenpiteitä vähentää vaikutusta hyökkäyksen ja estää jatkotartunnat, erityisesti Chromen ja Edgen käyttäjien keskuudessa Espanjassa ja muualla Euroopassa.
Ensimmäinen vaihe on suorittaa laajennusten täydellinen tarkastus Nämä lisäosat asennetaan kaikkiin selaimiin. On suositeltavaa tarkistaa ne yksi kerrallaan ja poistaa kaikki lisäosat, joita ei tunnisteta, joita ei käytetä säännöllisesti tai jotka eivät ole peräisin luotettavalta kehittäjältä. Epävarmoissa tapauksissa on parasta poistaa ja asentaa ne uudelleen vain virallisen toimittajan lähteestä, jos se on ehdottoman välttämätöntä.
On myös tärkeää tarkistaa, että selain on päivitetty uusimpaan saatavilla olevaan versioonSekä Google että Microsoft ovat sisällyttäneet korjauksia estääkseen joitakin DarkSpectren käyttämiä tekniikoita, joten uusimmat versiot sisältävät erityisiä parannuksia epäilyttävän toiminnan havaitsemiseen ja laajennusten käyttöoikeuksien hallintaan.
Verkkotilien osalta on suositeltavaa muuttaa kriittisten palveluiden salasanat (sähköposti, verkkopankki, sosiaalinen media, yritystyökalut), jos epäilet vaarantuneen laajennuksen käyttöä. On suositeltavaa käyttää tilaisuutta hyväkseen ja käyttää jokaiselle palvelulle yksilöllisiä ja vahvoja salasanoja, mieluiten salasananhallintaohjelman avulla.
Lisäksi asiantuntijat vaativat aktivointia kaksivaiheinen todennus (2FA) aina kun mahdollista. Tämä mekanismi lisää ylimääräisen suojakerroksen, joten vaikka hyökkääjä saisi salasanan haltuunsa, hänen on paljon vaikeampi päästä tilille ilman väliaikaista koodia tai toista vahvistuselementtiä.
Lopuksi, organisaatioille, jotka ovat vahvasti riippuvaisia alustoista, kuten Zoomista, Teamsista tai Google Meetistä, on suositeltavaa ottaa käyttöön asennettujen laajennusten määräaikaistarkastukset yritysselaimissa, ottaa käyttöön tietoturvakäytäntöjä jotka rajoittavat luvattomien lisäosien asentamista ja kouluttavat työntekijöitä havaitsemaan mahdolliset huijaukset sekä laajennuksissa että vastaaviin kampanjoihin mahdollisesti liittyvissä sähköposteissa tai linkeissä.
Kaikki DarkSpectrestä ja sen ShadyPanda-, GhostPoster- ja Zoom Stealer -kampanjoista löydetty heijastelee sitä, missä määrin Selainlaajennuksista on tullut ensisijainen kohde Kyberrikollisille luottamus virallisiin verkkokauppoihin, hyödyllisiin ominaisuuksiin ja manipuloituihin arvosteluihin on mahdollistanut hiljaisen hyökkäyksen vuosien ajan, jolla on ollut valtava vaikutus yksittäisiin käyttäjiin ja yrityksiin. Tämä pakottaa meidät miettimään uudelleen, miten asennamme ja hallinnoimme näitä lisäosia jokapäiväisessä digitaalisessa elämässämme.