Команда Cybereason Security Services провела анализ новой кампании с использованием вредоносных расширений для браузера Chrome, которая нацелена на рекламодателей Meta* (Facebook и Instagram). Ранее аналогичная активность уже документировалась специалистами DomainTools, однако теперь злоумышленники сменили тактику и используют новый приманку - фейковую платформу «Madgicx Plus», которая позиционируется как инструмент с искусственным интеллектом для оптимизации рекламных кампаний. На самом деле расширение способно перехватывать бизнес-сессии, похищать учетные данные и компрометировать аккаунты Meta* Business.
Описание
Кампания активно использует профессионально созданные домены, часть из которых ранее уже применялась в других мошеннических схемах. Это указывает на склонность злоумышленников повторно использовать инфраструктуру, адаптируя методы социальной инженерии под новые цели. Для сокрытия реального местоположения серверов злоумышленники используют Cloudflare, однако анализ favicon-хэшей и данные открытых источников, таких как Shodan, позволили раскрыть настоящие IP-адреса.
Среди идентифицированных доменов, используемых в качестве приманки, значатся privacy-shield[.]world, madgicxads[.]world, madgicx-plus[.]com и другие. Важно отметить, что компания Madgicx, являющаяся законным разработчиком рекламных технологий, не имеет никакого отношения к этой деятельности - её бренд используется исключительно для придания усточивости мошеннической схеме.
Расширение запрашивает у пользователей широкие права, включая доступ ко всем посещаемым сайтам, возможность перехватывать и изменять сетевой трафик, а также внедрять собственные скрипты на любые веб-страницы. Это позволяет злоумышленникам обходить механизмы безопасности, такие как политика CSP (Content Security Policy), и получать доступ к конфиденциальным данным, включая токены сессий и учетные записи.
Динамический анализ показал, что после установки расширение сохраняет данные учётной записи Google в локальное хранилище, а затем запрашивает подключение к Facebook*, что демонстрирует многоэтапную стратегию атаки. Взаимодействие с внешним сервером madgicx-plus[.]com указывает на наличие командного центра, используемого для управления вредоносной активностью.
Повторное использование инфраструктуры и техническая сложность расширения свидетельствуют о том, что кампания является частью масштабных и развивающихся усилий злоумышленников по компрометации рекламных аккаунтов. Эксперты рекомендуют проявлять осторожность при установке непроверенных расшишений, особенно тех, которые предлагают инструменты для работы с рекламой, и регулярно проверять список установленных в браузере дополнений.
* Организация Meta, а также её продукт Facebook, на который мы ссылаемся в этой статье, признаны экстремистскими на территории РФ.