В Chrome Web Store обнаружена масштабная кампания, в рамках которой вредоносные расширения браузера незаметно перенаправляют пользователей на подозрительные страницы с рекламным ПО и потенциально нежелательными программами. Эксперты по кибербезопасности выявили более 60 таких расширений, некоторые из которых числятся в разделе "Рекомендуемые" и имеют высокие оценки от пользователей.
Описание
Как работает схема
После установки расширения Chrome автоматически срабатывает событие "onInstalled", которое должно открыть стандартную страницу благодарности за установку. Однако в данном случае злоумышленники подменили этот процесс. Вместо обычного сообщения расширения загружают страницы ("thankyou.html" или аналогичные), содержащие скрытые iframe-элементы. Эти элементы связываются с подозрительными доменами, такими как "newextensioninstallweb[.]com", "extensioninstallnotifer[.]com" и "xuix[.]top", которые могут распространять рекламное ПО или ПНП.
Некоторые из этих расширений оставались в магазине более года, успешно маскируясь под легитимные инструменты. Их высокая оценка и положительные отзывы могли вводить пользователей в заблуждение, заставляя поверить в безопасность загружаемого контента.
Риски для пользователей
Основная опасность заключается в том, что подгрузка стороннего контента происходит без ведома пользователя. Переходя по скрытым iframe, браузер может загружать вредоносные скрипты, которые:
- перенаправляют на страницы с агрессивной рекламой;
- скрытно скачивают нежелательное ПО;
- собирают данные о поведении пользователя в интернете.
При этом сам факт загрузки постороннего контента может остаться незамеченным, поскольку страница благодарности быстро закрывается, а вредоносная активность продолжается в фоновом режиме.
Пока неясно, каким образом эти расширения прошли модерацию Chrome Web Store. Вопросы вызывает как их исходный код, так и возможность длительного пребывания в магазине несмотря на скрытую вредоносную функциональность.