Il pericolo delle estensioni di Chrome ed Edge, infettate da cellule malware dormienti
di Dario D'EliaKoi Security ha scoperto che dietro a centinaia di estensioni sul Chrome Web Store e Microsoft Edge si nascondevano malware dormienti. Fra queste il noto Clean Master. Gravi le responsabilità dei marketplace
4,3 milioni di browser Chrome ed Edge nel mondo sono stati infettati grazie a una campagna malware dormiente che ha sfruttato apparenti banali estensioni presenti sul Chrome Web Store e su quello Microsoft.
La scoperta si deve a un’approfondita indagine di Koi Security, che qualche giorno fa ha confermato non solo il coinvolgimento del gruppo di cyberhacker ShadyPanda – si presume collegato alla Cina, ma anche il livello di sofisticazione raggiunto e le debolezze sistemiche dei marketplace.
In pratica è stato individuato un modo per sfruttare il sistema di personalizzazione e potenziamento dei browser: com’è risaputo sia Chrome che Edge (che per altro condividono lo stesso motore) consentono l’integrazione di migliaia di software terzi.
L’operazione wallpaper
I ricercatori di Koi Security hanno individuato una prima campagna risalente al 2023. Quando ShadyPanda è riuscita a far accogliere 20 estensioni sul Chrome Web Store e 125 su Microsoft Edge tutte relative ad app di gestione wallpaper o per la produttività.
Nello specifico l’obiettivo era soprattutto di frodare i meccanismi di affiliazione, quindi ogni volta che un utente acquistava su eBay, Amazon o Booking le estensioni registravano una commissione.
Contemporaneamente attivavano anche “un tracciamento di Google Analytics per monetizzare i dati di navigazione: ogni visita, query di ricerca e clic venivano registrati e venduti” sul mercato nero.
Gli specialisti sostengono che questa azione abbia permesso di fare esperienza sui processi di revisione di Chrome, su come si costruisce la fiducia degli utenti e quindi su come l’ideale sia di assicurare un funzionamento normale per un certo tempo. “Alcune estensioni sono rimaste in funzione per mesi prima di essere scoperte”, hanno sottolineato.
Il dirottamento delle ricerche online
All’inizio del 2024 grazie all’estensione Infinity V+, che potenzia la personalizzazione del browser, è stato possibile reindirizzare ogni ricerca online sul motore Trovi.com. Quest’ultimo viene spesso installato involontariamente insieme a software gratuito e modifica le impostazioni del browser senza un chiaro consenso dell'utente.
In questo modo “le query di ricerca venivano registrate, monetizzate e vendute. E i risultati delle ricerche venivano manipolati a scopo di lucro”. In più i cookie di navigazione venivano esfiltrati e quindi si attuava un constante monitoraggio e la profilazione utente era in tempo reale. L’unica nota positiva è che “le estensioni venivano segnalate e rimosse entro poche settimane o mesi dalla loro implementazione”.
La prima operazione dormiente
Tra il 2018 e il 2019 ShadyPanda ha caricato tre estensioni che hanno generato oltre 200mila installazioni e soprattutto ottenuto lo stato di In evidenza e Verificato per il loro corretto funzionamento e qualità.
Su tutte svettava Clean Master, una soluzione per ottimizzare il pc con l’eliminazione di file temporanei, cache, RAM, etc. Tutto è andato bene fino alla metà del 2024 quando è stato rilasciato un aggiornamento dannoso che ha sbloccato una backdoor. Tramite questa è scattata una sorveglianza totale dell’attività browser e la possibilità di sottrarre credenziali.
“Sebbene le estensioni siano state recentemente rimosse dai marketplace, l'infrastruttura per attacchi su larga scala rimane implementata su tutti i browser infetti”, sottolinea Koi Security.
La mossa finale
ShadyPanda, fatto tesoro di ogni esperienza precedente, nel 2023 ha lanciato 5 estensioni su Microsoft Edge che hanno superato le 4 milioni di installazioni. Fino a ieri erano ancora attive sul marketplace di Microsoft: fra queste spicca WeTab che dovrebbe essere uno strumento di produttività ma in realtà è uno spyware.
“Raccoglie ed esfiltra una vasta gamma di dati degli utenti in 17 domini diversi (8 server Baidu in Cina, 7 server WeTab in Cina e Google Analytics)”, sottolineano i ricercatori.
“ShadyPanda può distribuire aggiornamenti in qualsiasi momento, armando 4 milioni di browser con lo stesso framework backdoor. L'infrastruttura è a posto. Le autorizzazioni sono concesse. Il meccanismo di aggiornamento funziona automaticamente”.
I marketplace sono davvero sicuri?
Koi Security sottolinea che al netto del livello di sofisticatezza tecnica raggiunto il vero problema è che sono state sfruttate le medesime vulnerabilità per sette anni.
“I marketplace esaminano le estensioni al momento dell'invio. Non controllano cosa succede dopo l'approvazione”. In pratica il sistema di aggiornamento automatico delle app, che dovrebbe garantire protezione costante, è in realtà un potenziale fronte di rischio in alcuni casi.
Come a dire che la costruzione di un rapporto di fiducia, senza costanti verifiche, è diventata la vera vulnerabilità.