18 расширений для браузеров маскировались под бренды и продвигали игровой браузер через мошенническую схему

information security

Для посетителей интернет-магазинов браузерных дополнений очередная угроза не требует высокой технической подготовки - достаточно установить, казалось бы, безобидное расширение, маскирующееся под популярный бренд. Специалисты по информационной безопасности выявили 18 таких расширений, использующих домены .shop и сложную цепочку перенаправлений для продвижения игрового браузера. Конечная цель злоумышленников - монетизация через партнёрский маркетинг (модель комиссионного вознаграждения за привлечение пользователей).

Описание

Каждое из обнаруженных расширений после установки открывает в новой вкладке веб-страницу на домене .shop. Этот домен не является конечным пунктом. Система перенаправляет пользователя на другой адрес, где отображается страница с требованиями дальнейших действий. Текст страницы содержит искусственно созданную срочность: фразы вроде "Требуется действие", "Почти готово", "Последний шаг". Согласно анализу трафика, именно эти формулировки провоцируют пользователя нажать нужную кнопку.

Основной приём мошенников - ложное заявление о несовместимости браузера. Пользователь видит сообщение: "Наш текущий браузер не поддерживается" или "Это расширение не поддерживает ваш текущий браузер". Далее предлагается перейти на игровой браузер. Однако загрузка файла не является прямой: кнопка скачивания на самом деле выполняет скрипт, который обманным образом запрашивает разрешение на отправку веб-уведомлений (push-уведомления). Жертва, ожидая начала загрузки, соглашается на уведомления, после чего может получить спам-рассылки. Кроме того, страница устанавливает партнёрские файлы cookie для отслеживания переходов.

Ссылка на скачивание ведёт на подозрительный партнёрский трекинг-адрес, размещённый на домене верхнего уровня .sbs. Репутация этого домена низкая, что характерно для мошеннических схем. Все 18 расширений использовали одну и ту же инфраструктуру: разные .shop-домены, но одинаковую цепочку перенаправлений и финальную страницу.

Поведение операторов показывает, что они активно обходят блокировки. Некоторые расширения были удалены из магазина, после чего их переопубликовали под новыми идентификаторами. Например, расширение с идентификатором mgnifjlpjmhihkmfjfbgjehfloockehi (версия 1.2) исчезло, а затем появилась версия 1.3 с идентификатором jcjnpcclnnjcdamcmhhicpfcjnokclpe. При этом функциональность осталась прежней.

Один из компонентов повышает риски для конфиденциальности. Часть расширений сохраняет копию истории посещений браузера в локальном хранилище (local storage - область данных на устройстве пользователя). Пока специалисты не обнаружили фактов эксфильтрации (передачи этой информации вовне). Тем не менее расширения обладают разрешением на чтение всех URL-адресов и выполнение скриптов (<all_urls> и scripting permissions). Такая комбинация позволяет осуществить "тихое" обновление кода (silent update) без повторного согласия пользователя. В случае загрузки вредоносного обновления история браузера может быть незаметно отправлена злоумышленникам.

Все выявленные схемы ориентированы на партнёрский маркетинг. Операторы получают комиссию за каждого пользователя, установившего игровой браузер по их ссылке. Механизмы обманных действий - ложная несовместимость, принудительные уведомления и скрытые куки - направлены на максимизацию числа установок. Мошенники не используют сложных эксплойтов или уязвимостей, а полагаются на доверчивость и спешку пользователей.

Для снижения риска следует внимательно проверять название расширения и издателя, особенно если оно предлагает установить другое программное обеспечение. Если после установки расширения открывается вкладка с требованием загрузить новый браузер или что-то ещё, лучше немедленно удалить дополнение. В современных браузерах можно отозвать разрешения на уведомления. Регулярное сканирование установленных расширений через средства безопасности тоже помогает вовремя заметить подозрительную активность.

Подобные кампании показывают, что рынок браузерных дополнений остаётся привлекательным для мошенников. Простота публикации и миллионы пользователей позволяют сравнительно легко набирать установки. Партнёрский маркетинг, сам по себе легальный, становится инструментом злоупотреблений, когда его цели достигаются обманом. Крупные магазины расширений усиливают модерацию, но операторы успевают перезапускать снятые дополнения до новой блокировки. Пользователю остаётся полагаться на собственную бдительность и инструменты для оценки репутации плагинов перед их установкой.

Индикаторы компрометации

Domain

  • bextension-6124d.shop
  • broth-print-extension46.shop
  • caschekillerextension.shop
  • dee-extensonchorm464.shop
  • pecktvextensionchrome3.shop
  • phot-matchextensionchrome5.shop
  • picphotoedutir46.shop
  • snaitextension44.shop
  • word-extension946.shop

URL

  • https://chromehubplugin.com
  • https://track.getbrowser.sbs/click?offer=j32aevgf9qxx&aff=6f5b784e-3dda-48d4-bca0-3deca218b53a&sub1=chromehubplugin.com

Extension

  • akacljehjekfjgedpgpdjbdnmfgacikj
  • bdjadhfeokpmjekfbbfclpbejdoepkag
  • cabinnjglmnadimaginbiafbkancbgio
  • cbbblelpjglcbpdnaidkfekleabgofgh
  • cmikjhfacingiiipjkmldcndpbnimdob
  • dgifbffblookmomalpfkfkldcgofhllp
  • gapcpoajcnhfpnlkgbfdhcofkjjgghfi
  • gkkgkahfnpmngjemamlepbnbgihadidn
  • hdbbmiepcfblbnadgmgbhbplffofgbng
  • hmkcidjcpomiegnklmplkimmbcbklglb
  • ieoofhgipagkhinhedjgmloejfoaglcf
  • imfidgcafoafgcjcfniemjmgembigodn
  • jcjnpcclnnjcdamcmhhicpfcjnokclpe
  • mgnifjlpjmhihkmfjfbgjehfloockehi
  • oinhkppjekojppojmpillbcahmgelnif
  • ombbgjgaipdokjladfdbilkjlcpogdik
  • oooajbapompagfednbkpmaicgpcdmlok
  • pogmledndpkjkliejlcdbgkfkoblickb

Комментарии: 0