/ Автор: Светлана Антонова | Оставить комментарий
Специалисты Microsoft обнаружили и пресекли масштабную кампанию с использованием вредоносных расширений для браузера Edge под названием StegoAd. По данным компании, в ней использовались 119 вредоносных расширений, а их общий охват мог достигать 2,6 млн пользователей. Кампания, по оценке Microsoft, активна как минимум с 2021 года, а наиболее сложная фаза с использованием стеганографии продолжалась с марта 2024 года по апрель 2026 года.
StegoAd — это сочетание стеганографии и adware. Иными словами, злоумышленники прятали вредоносный код внутри обычных на вид изображений и шрифтов, а затем использовали его для кражи учетных данных, подмены рекламы и других действий внутри браузера.
Атака строилась в пять этапов. Сначала злоумышленники публиковали расширения под видом полезных инструментов — блокировщиков рекламы, VPN, переводчиков и загрузчиков видео. Затем расширение «молчало» несколько дней, чтобы не выдать себя при проверке, а в некоторых вариантах дополнительно отключалось, если открывались инструменты разработчика.
Далее расширение получало полезную нагрузку одним из нескольких способов:
- из встроенных данных;
- из PNG-файлов;
- из WebP-файлов;
- из WOFF2-шрифтов;
- через удалённый сервер, который отдавал скрытый payload только «правильным» жертвам.
После этого код проходил многоступенчатую декодировку — с Base64, XOR, перестановкой символов и другими преобразованиями — и только затем исполнялся в браузере.
Главная особенность StegoAd — именно стеганография. Microsoft выделяет несколько техник, которые менялись со временем:
- PNG-стеганография. Код добавляли после маркера IEND в PNG-иконках расширений.
- Удалённые PNG. Расширение загружало PNG с сервера, внутри которого был спрятан код.
- WebP-стеганография. Когда PNG стали лучше обнаруживаться, злоумышленники перешли на WebP.
- Шрифты WOFF2. Позже полезную нагрузку начали прятать в диапазонах Unicode, связанных со шрифтовыми файлами.
По сути, внешне файл выглядел обычным, а для расширения содержал исполняемый JavaScript.
Отдельно отмечается, что StegoAd был не просто рекламной схемой. Внутри кампании обнаружили несколько модулей:
- кражу учетных данных Google с обходом второго фактора;
- кражу логинов WordPress и CMS;
- кражу cookie;
- подмену рекламы и рекламных блоков на странице;
- перехват партнерских переходов;
- фальшивые рейтинги и мошенничество с рекламой;
- удалённую доставку дополнительного JavaScript, то есть полноценный RCE-backdoor в браузере.
Для мониторинга кампании злоумышленники использовали Google Analytics, а инфраструктура C2 работала через несколько доменов и могла переключаться между ними при блокировках.
Для маскировки StegoAd подделывал популярные категории расширений: блокировщики рекламы, VPN, переводчики и загрузчики видео. Это помогало получить доверие пользователей и объяснить широкие разрешения на доступ к страницам и сетевым запросам.
Еще одна важная деталь — полиморфизм. Один и тот же фреймворк использовался в десятках расширений, но названия переменных и функций постоянно менялись, чтобы затруднить обнаружение.
Microsoft советует всем пользователям своего браузера сделать несколько вещей:
- проверить установленные расширения по списку индикаторов компрометации;
- удалить все неизвестные или лишние дополнения;
- сменить пароли, если подозревается установка вредоносного расширения;
- включить многофакторную аутентификацию;
- по возможности использовать аппаратные ключи FIDO2;
- регулярно проверять страницу расширений в браузере.
В официальном блоге представители Microsoft заявляют, что в настоящее время все выявленные расширения удалены из магазина расширений Edge, а связанные аккаунты разработчиков — отключены.
С заботой о вашей безопасности, команда Origin Security
Источник изображения: Magnific.com




