Десять браузерных расширений обманом зарабатывают на установке сторонних программ

information security

В официальных каталогах браузерных расширений появились десять вредоносных дополнений. Все они объединены одной схемой: после установки дополнение выводит предупреждение, будто текущий браузер не поддерживается. Пользователю предлагают нажать кнопку для установки совместимого браузера. Однако на самом деле это ведёт к загрузке стороннего программного обеспечения. Таким образом, злоумышленники зарабатывают на партнёрских комиссиях.

Описание

Как показало исследование, сообщение о несовместимости появляется в течение секунды после активации дополнения. Сразу после этого на экране возникает кнопка установки. Если на неё нажать, откроется сайт, который перенаправляет пользователя на легальную партнёрскую программу. Там автоматически запускается загрузка исполняемого файла браузера.

Сам скачиваемый файл при этом безвреден. В нём не обнаружено вредоносного кода. Следовательно, главная цель авторов расширений - не заразить компьютер, а получить комиссию от партнёрской программы за каждую установку. В результате они эксплуатируют легальный механизм аффилиатного маркетинга, используя обманные методы.

Из десяти расширений лишь три работают так, как описано в их заявленных функциях. Два дополнения выполняют свои задачи частично, а остальные пять не предоставляют пользователю никакой полезной возможности. Такое распределение подтверждает, что создатели не заботились о функциональности. Вместо этого они использовали дополнения как приманку для перехода по партнёрским ссылкам.

Подобная практика встречается всё чаще. Злоумышленники понимают, что классические вредоносные программы легко блокировать антивирусами. Поэтому они выбирают схемы, которые не содержат заведомо опасного кода. Вместо взлома или кражи данных используются методы социальной инженерии, то есть обмана и манипуляции поведением человека.

Примечательно, что такие расширения часто маскируются под полезные утилиты. В каталогах встречаются подделки под антивирусы, менеджеры закладок, офисные пакеты. В данном случае большая часть дополнений вообще не выполняет заявленных функций, однако они всё равно попадают в официальные каталоги. Это говорит о несовершенстве процедур проверки, которые ориентированы в первую очередь на поиск вредоносного кода, а не на анализ реального поведения расширения.

Перед установкой любого расширения стоит изучить его страницу в каталоге. Обратите внимание на имя разработчика, дату публикации и отзывы пользователей. Если у дополнения мало установок, но оно появилось недавно, это повод насторожиться. Наличие отметки о соответствии требованиям каталога не гарантирует добросовестность автора, поскольку проверки не всегда выявляют обманные тактики.

Для бизнеса такие расширения представляют угрозу. Если сотрудник установит одно из них на рабочее устройство, компания получит нежелательное программное обеспечение, не прошедшее проверку ИТ-отдела. Это может привести к конфликтам с корпоративными приложениями или создать уязвимости. Кроме того, сам факт установки мошеннического дополнения говорит о недостаточной осведомлённости пользователя в вопросах безопасности.

Чтобы защититься, стоит придерживаться несложных правил. Устанавливайте расширения только из официальных каталогов и внимательно читайте отзывы. Обращайте внимание на запрашиваемые разрешения: если дополнение просит доступ ко всем данным на всех сайтах, это подозрительно. Периодически просматривайте список установленных расширений и удаляйте неиспользуемые. Корпоративным пользователям рекомендуется задействовать средства защиты конечных точек, которые могут блокировать подозрительные перенаправления.

Партнёрские программы сами по себе являются легальным инструментом монетизации. Многие компании платят вознаграждение за установку своих продуктов. Однако в данном случае этот инструмент используется во вред: пользователя обманом заставляют совершить действие, которое ему не нужно. Пострадавший не получает ничего полезного, а авторы расширений извлекают прибыль из его доверчивости. Подобные инциденты подрывают репутацию честных партнёрских сетей и заставляют вендоров ужесточать правила участия.

Разработчикам браузеров и владельцам каталогов расширений следует совершенствовать процедуры модерации. Необходимо более тщательно проверять дополнения на предмет обманных практик, а не только искать вредоносный код. Однако даже лучшие алгоритмы не всегда могут распознать злонамеренные намерения. Поэтому конечная ответственность лежит на пользователе, который должен скептически относиться к любым неожиданным предупреждениям и требованиям немедленных действий.

В данном случае злоумышленники выбрали простой и эффективный способ заработка. Им не понадобились сложные технические средства или эксплойты. Достаточно было создать несколько бесполезных расширений и воспользоваться человеческой доверчивостью. Распространение таких дополнений в официальных каталогах показывает, что даже проверенные площадки могут пропускать мошеннические продукты. Пользователям важно сохранять бдительность, а вендорам - постоянно улучшать механизмы фильтрации.

Индикаторы компрометации

Extension ID

  • inaloihidlpgpafpapbogfmnfpgaogjo
  • lbomijcgenhdkooejpjlgojpmajoppof
  • bemkhlgiieopnabgnldhgffngmofbono
  • enpengbjjblnkababjlblgjdhdgbcfep
  • abbmpadpoejajogfkkjddnhkioaafpbg
  • kldfaloiopnilogfhgihnjghfobbfikp
  • ocedomenmjggbfiaanglfndmgklolcfe
  • biomgcpapdpcmcgllomfljgpkeiebfjo
  • nooibhbcglgbcoghllagknlcdoaiafhf
  • cifonhnejnfijbkmclhakocbgfgkadcj

Domain

  • brwowserext54.shop
  • downloadbrowserextension1.shop

Комментарии: 0