StegoAd: 119 вредоносных расширений годами прятали код в картинках и шрифтах

Специалисты Microsoft обнаружили и пресекли масштабную кампанию с использованием вредоносных расширений для браузера Edge под названием StegoAd. По данным компании, в ней использовались 119 вредоносных расширений, а их общий охват мог достигать 2,6 млн пользователей. Кампания, по оценке Microsoft, активна как минимум с 2021 года, а наиболее сложная фаза с использованием стеганографии продолжалась с марта 2024 года по апрель 2026 года.

StegoAd — это сочетание стеганографии и adware. Иными словами, злоумышленники прятали вредоносный код внутри обычных на вид изображений и шрифтов, а затем использовали его для кражи учетных данных, подмены рекламы и других действий внутри браузера.

Атака строилась в пять этапов. Сначала злоумышленники публиковали расширения под видом полезных инструментов — блокировщиков рекламы, VPN, переводчиков и загрузчиков видео. Затем расширение «молчало» несколько дней, чтобы не выдать себя при проверке, а в некоторых вариантах дополнительно отключалось, если открывались инструменты разработчика.

Далее расширение получало полезную нагрузку одним из нескольких способов:

  • из встроенных данных;
  • из PNG-файлов;
  • из WebP-файлов;
  • из WOFF2-шрифтов;
  • через удалённый сервер, который отдавал скрытый payload только «правильным» жертвам.

После этого код проходил многоступенчатую декодировку — с Base64, XOR, перестановкой символов и другими преобразованиями — и только затем исполнялся в браузере.

Главная особенность StegoAd — именно стеганография. Microsoft выделяет несколько техник, которые менялись со временем:

  • PNG-стеганография. Код добавляли после маркера IEND в PNG-иконках расширений.
  • Удалённые PNG. Расширение загружало PNG с сервера, внутри которого был спрятан код.
  • WebP-стеганография. Когда PNG стали лучше обнаруживаться, злоумышленники перешли на WebP.
  • Шрифты WOFF2. Позже полезную нагрузку начали прятать в диапазонах Unicode, связанных со шрифтовыми файлами.

По сути, внешне файл выглядел обычным, а для расширения содержал исполняемый JavaScript.

Отдельно отмечается, что StegoAd был не просто рекламной схемой. Внутри кампании обнаружили несколько модулей:

  • кражу учетных данных Google с обходом второго фактора;
  • кражу логинов WordPress и CMS;
  • кражу cookie;
  • подмену рекламы и рекламных блоков на странице;
  • перехват партнерских переходов;
  • фальшивые рейтинги и мошенничество с рекламой;
  • удалённую доставку дополнительного JavaScript, то есть полноценный RCE-backdoor в браузере.

Для мониторинга кампании злоумышленники использовали Google Analytics, а инфраструктура C2 работала через несколько доменов и могла переключаться между ними при блокировках.

Для маскировки StegoAd подделывал популярные категории расширений: блокировщики рекламы, VPN, переводчики и загрузчики видео. Это помогало получить доверие пользователей и объяснить широкие разрешения на доступ к страницам и сетевым запросам.

Еще одна важная деталь — полиморфизм. Один и тот же фреймворк использовался в десятках расширений, но названия переменных и функций постоянно менялись, чтобы затруднить обнаружение.

Microsoft советует всем пользователям своего браузера сделать несколько вещей:

  • проверить установленные расширения по списку индикаторов компрометации;
  • удалить все неизвестные или лишние дополнения;
  • сменить пароли, если подозревается установка вредоносного расширения;
  • включить многофакторную аутентификацию;
  • по возможности использовать аппаратные ключи FIDO2;
  • регулярно проверять страницу расширений в браузере.

В официальном блоге представители Microsoft заявляют, что в настоящее время все выявленные расширения удалены из магазина расширений Edge, а связанные аккаунты разработчиков — отключены.

 

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: Magnific.com

 

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *