Злоумышленники массово тестируют вредоносное расширение для Chrome в VirusTotal

Эксперты компании Palo Alto Networks обнаружили деятельность злоумышленников, которые систематически тестируют образцы вредоносного расширения для браузера Chrome через платформу VirusTotal. По данным исследователей, эта активность продолжается с 18 августа 2024 года, и на данный момент идентифицировано не менее 395 образцов.

Описание

Зловредное расширение маскируется под легитимное решение Norton Safe Search Enhanced, используя идентичные иконки, название и описание. При этом настоящее расширение Norton имеет идентификатор eoigllimhcllmhedfbmahegmoakcdakd и насчитывает более 100 000 пользователей. Все вредоносные образцы содержат сильно обфусцированный JavaScript-код в файле /js/background.js, который отвечает за коммуникацию с командными серверами.

Аналитики отмечают, что 393 образца были загружены через один и тот же идентификатор API VirusTotal (223274c1), что указывает на единого отправителя. Образцы распределяются по шести различным названиям файлов: cworld.crx (102 отправки), cworld.crx0 (34), dsuc.crx (123), dsue.crx (86), norton.crx (39) и norton.crx0 (11). Новые образцы продолжают появляться в системе.

Особенностью кампании является постоянное перепаковывание содержимого образцов перед каждой отправкой, что приводит к изменению SHA-256 хэшей. Сравнение кода выявило 79 вариантов JavaScript-кода. При этом расширение использует API chrome.alarms для периодического выполнения кода с разными интервалами: 720 минут для образцов cworld и norton, 363 минуты для dsue.crx и 330 минут для dsuc.crx.

Командный трафик осуществляется через HTTPS GET-запросы на контролируемые злоумышленниками серверы. Интересно, что вредоносное расширение заимствует часть реализации официального расширения Norton, вероятно, чтобы повысить видимость легитимности.

Исследователи обнаружили связь с другими вредоносными расширениями, включая расширение, маскировавшееся под Snap Color Picker ранее в этом году. Аналитики считают, что отправка образцов в VirusTotal является частью тактики разработки, позволяющей злоумышленникам тестировать способность обходить системы обнаружения.

Если образцы смогут успешно избегать детектирования в VirusTotal, они, вероятно, смогут обойти и проверки Chrome и Google. Пока расширение не обнаружено в Chrome Web Store, но найдены свидетельства, что его версия устанавливалась через вредоносный EXE-файл в Windows в 2024 году.

Эксперты подчеркивают, что текущие версии расширения еще не замечены в реальных атаках, однако постоянное тестирование указывает на подготовку к развертыванию. Анализ подобных данных помогает выявлять новые семейства вредоносных расширений до их массового распространения, что особенно важно для профилактики кибератак.

Индикаторы компрометации

Комментарии: 0