هک افزونههای ویپیان و هوش مصنوعی گوگل کروم
به گزارش کارگروه امنیت سایبربان؛ محققان امنیت سایبری دهها حمله را کشف کردهاند که شامل بهروزرسانیهای مخرب برای افزونههای مرورگر کروم است، یک هفته پس از اینکه یک شرکت امنیتی در حادثهای مشابه در معرض خطر قرار گرفت.
طبق گزارش «ExtensionTotal»، پلتفرمی که افزونههای فهرست شده را در بازارهای مختلف و دفاتر ثبت عمومی تجزیه و تحلیل میکند، در مجموع 36 افزونه کروم تزریق شده با کد سرقت داده، شناسایی شدهاند که بیشتر مربوط به ابزارهای هوش مصنوعی (AI) و شبکههای خصوصی مجازی (VPN) است.
این برنامههای افزودنی که در مجموع توسط حدود 2.6 میلیون نفر استفاده میشود، شامل ابزارهای شخص ثالث مانند چتجیبیتی (ChatGPT) برای گوگل میت (Google Meet)، «Bard AI Chat»، «YesCaptcha Assistant»، «VPNCity» و «Internxt VPN» میشود. بر اساس تحلیل ExtensionTotal، برخی شرکتهای آسیبدیده قبلاً با حذف برنامههای افزودنی آسیبدیده از فروشگاه یا بهروزرسانی آنها به این مشکل رسیدگی کردهاند.
در حادثهای که چندی پیش شرکت امنیتی «Cyberhaven» را هدف قرار داد، یک عامل تهدید ناشناس یکی از حسابهای اداری استارتآپ را از طریق یک ایمیل فیشینگ به خطر انداخت. این کار به مهاجم اجازه میدهد نسخه جدیدی از برنامه افزودنی حاوی کد مخرب را منتشر کند.
ایمیل فیشینگ به دروغ ادعا کرد که برنامه افزودنی Cyberhaven سیاستهای گوگل را نقض میکند و در خطر حذف از فروشگاه وب کروم است. طبق تجزیه و تحلیل این شرکت امنیتی، هدف اصلی این کمپین هدف قرار دادن حسابهای تبلیغاتی فیسبوک و به دست آوردن نشانههای دسترسی قربانیان، شناسههای کاربری و اطلاعات حساب تجاری و تبلیغاتی قربانیان بود.
گزارشهای بعدی نشان داد که توسعهدهندگان دیگر برنامههای افزودنی بیشتری را برای سوءاستفاده یافتند که این کمپین نیز از ایمیلهای فیشینگ مشابه سرچشمه میگیرد.
یکی از توسعهدهندهها در فروم «Google Groups» نوشت:
«پیوند در این ایمیل شبیه فروشگاه وب است، اما به یک وبسایت فیشینگ منتهی میشود که برای کنترل برنامه افزودنی کروم شما طراحی شده و احتمالاً آن را با بدافزار بهروزرسانی میکند.»
جان تاکنر (John Tuckner)، محقق امنیتی، پیشتر گزارش داده بود که این کمپین شامل حداقل 29 افزونه کروم است که احتمالاً بیش از 2.5 میلیون کاربر را تحت تأثیر قرار میدهد. به گفته تاکنر، برخی از این برنامههای افزودنی ممکن است اطلاعات حساس را در پلتفرمهای بانکی و سایر برنامهها هدف قرار داده باشند.
هنوز مشخص نیست که آیا همه برنامههای افزودنی به خطر افتاده به یک عامل تهدید مرتبط هستند یا خیر.
محققان امنیتی هشدار دادند که با افزونههای مرورگر نباید ساده رفتار شود، زیرا دسترسی عمیقی به دادههای مرورگر از جمله جلسات تأیید شده و اطلاعات حساس دارند. برنامههای افزودنی نیز بهراحتی بهروزرسانی میشوند و اغلب مانند نرمافزارهای سنتی مورد بررسی دقیق قرار نمیگیرند.
ExtensionTotal توصیه کرد که سازمانها فقط از نسخههای از پیش تأیید شده برنامههای افزودنی استفاده کنند و مطمئن شوند که بدون تغییر باقی میمانند و از بهروزرسانیهای خودکار مخرب محافظت میشوند.
محققان اظهار داشتند:
«حتی وقتی به توسعهدهنده یک برنامه افزودنی اعتماد میکنیم، باید به یاد داشته باشیم که هر نسخه میتواند کاملاً با نسخه قبلی متفاوت باشد. اگر توسعهدهنده برنامه افزودنی به خطر بیفتد، کاربران نیز تقریباً بلافاصله در معرض خطر قرار میگیرند.»