Новые угрозы в Chrome Web Store: Расширения скрытно перенаправляют пользователей на страницы с рекламным ПО

information security

В Chrome Web Store обнаружена масштабная кампания, в рамках которой вредоносные расширения браузера незаметно перенаправляют пользователей на подозрительные страницы с рекламным ПО и потенциально нежелательными программами. Эксперты по кибербезопасности выявили более 60 таких расширений, некоторые из которых числятся в разделе "Рекомендуемые" и имеют высокие оценки от пользователей.

Описание

Как работает схема

После установки расширения Chrome автоматически срабатывает событие "onInstalled", которое должно открыть стандартную страницу благодарности за установку. Однако в данном случае злоумышленники подменили этот процесс. Вместо обычного сообщения расширения загружают страницы ("thankyou.html" или аналогичные), содержащие скрытые iframe-элементы. Эти элементы связываются с подозрительными доменами, такими как "newextensioninstallweb[.]com", "extensioninstallnotifer[.]com" и "xuix[.]top", которые могут распространять рекламное ПО или ПНП.

Некоторые из этих расширений оставались в магазине более года, успешно маскируясь под легитимные инструменты. Их высокая оценка и положительные отзывы могли вводить пользователей в заблуждение, заставляя поверить в безопасность загружаемого контента.

Риски для пользователей

Основная опасность заключается в том, что подгрузка стороннего контента происходит без ведома пользователя. Переходя по скрытым iframe, браузер может загружать вредоносные скрипты, которые:

  • перенаправляют на страницы с агрессивной рекламой;
  • скрытно скачивают нежелательное ПО;
  • собирают данные о поведении пользователя в интернете.

При этом сам факт загрузки постороннего контента может остаться незамеченным, поскольку страница благодарности быстро закрывается, а вредоносная активность продолжается в фоновом режиме.

Пока неясно, каким образом эти расширения прошли модерацию Chrome Web Store. Вопросы вызывает как их исходный код, так и возможность длительного пребывания в магазине несмотря на скрытую вредоносную функциональность.

Индикаторы компрометации

Комментарии: 0