Upozornění na masivní kybernetický útok prostřednictvím rozšíření v Chrome a Edge

  • Téměř 300 škodlivých rozšíření se během sedmi let podařilo infiltrovat Chrome, Edge, Firefox a Opera.
  • Skupina DarkSpectre údajně ukradla data 8,8 milionu uživatelů a manipulovala s online nákupy a videokonferencemi.
  • Kampaně ShadyPanda, GhostPoster a Zoom Stealer využívaly pokročilé techniky, jako je steganografie a infiltrace do Zoomu, Teams a Google Meet.
  • Odborníci doporučují zkontrolovat rozšíření, aktualizovat prohlížeče, změnit hesla a povolit dvoufázové ověřování.

masivní kybernetický útok na Chrome a Edge

Za více než sedm let po soběRozsáhlá kyberzločinná operace se podařilo infiltrovat hlavní prohlížeče na trhu, včetně Google Chrome a Microsoft Edge, prostřednictvím zdánlivě neškodných rozšíření. Rozsah útoku je tak obrovský, že se odhaduje, že nejméně 8,8 milionu uživatelů Mohli být postiženi lidé na celém světě, mnozí z nich v Evropě a Španělsku.

Vyšetřování, vedené specialisty na kybernetickou bezpečnost, jako je firma Koi.ai, odhalila vysoce organizovanou zločineckou síť, přezdívanou jako DarkSpectrekteří údajně zneužívali důvěru v oficiální úložiště rozšíření k distribuci malwaru. Nejznepokojivějším aspektem je, že Většina postižených neměla žádné podezření že jejich bankovní údaje, přihlašovací údaje nebo firemní informace byly zaznamenávány na pozadí.

Tichý útok, který zneužíval rozšíření Chrome a Edge

Podle údajů zveřejněných výzkumníky si DarkSpectre vybudoval komplexní infrastrukturu pro publikování a údržbu téměř 300 škodlivých rozšíření v oficiálních obchodech Chrome, Edge, Firefox a Opera. Mnoho z těchto rozšíření bylo prezentováno jako velmi běžné nástroje: od správců záložek a překladačů až po blokátory reklam nebo nástroje pro zvýšení produktivity.

Trik spočíval v tom, že se zpočátku nabízely legitimní funkce, čímž se získaly stahování a dobrá pověst na základě... uměle generované pozitivní recenze a hodnoceníJakmile rozšíření dosáhla významného počtu uživatelů, útočníci je spustili skryté aktualizace který obsahoval škodlivý kód, aniž by si uživatel všiml jakýchkoli zjevných změn v provozu.

V případě prohlížečů založených na Chromu, jako například Google Chrome a Microsoft EdgeByla detekována síť rozšíření typu trojských koní maskovaných jako nástroje pro přizpůsobení nebo blokování reklam. Identifikována alespoň jedna fáze útoku. 30 obzvláště populárních rozšíření schopné ukrást bankovní přihlašovací údaje, hesla k sociálním médiím a data automatického vyplňování formulářů a všechny tyto informace v reálném čase odesílat na servery pod kontrolou kyberzločinců.

Kromě krádeže dat obsahovalo několik těchto rozšíření funkce vkládání reklamy a přesměrování vyhledáváníTo umožnilo zobrazování rušivých reklam, přesměrovávalo uživatele na phishingové stránky a znásobovalo možnosti podvodů, včetně vydávání se za bankovní stránky nebo platební služby široce používané ve Španělsku a zbytku Evropy.

Více než 8,8 milionu obětí a tři velké koordinované kampaně

Rozsah útoku se odráží v číslech, která mají k dispozici zpravodajské služby a společnosti zabývající se kybernetickou bezpečností: odhaduje se, že 8,8 miliony uživatelů Po celém světě je ovlivnily různé kampaně spojené s DarkSpectre. Aby toho skupina dosáhla, údajně udržovala tři odlišné útočné linie, známý jako ShadyPanda, GhostPoster a Zoom Stealer.

kampaň ShadyPanda Byla nejagresivnější, co se týče objemu. Prostřednictvím více než 100 škodlivých rozšíření, primárně zaměřený na manipulaci s provozem elektronického obchodování, by ohrozil data přibližně 5,6 milionů uživatelůJakmile byly skryté funkce aktivovány, tato rozšíření mohla upravovat odkazy na nákupních portálech, přesměrovávat platby na podvodné stránky nebo vkládat další kód pro další sledování aktivity uživatelů.

Odborníci poukazují na to, že tyto manévry ovlivnily internetové obchody a široce používané platební služby v Evropské unii a otevřely dveře… přeshraniční finanční podvody a potenciální problémy s dodržováním předpisů u platforem, které včas neodhalily manipulaci s provozem.

Druhá velká ofenzíva, tzv. GhostPosterJeho hlavním cílem byly prohlížeče Firefox a Operakterý měl poněkud méně přísné bezpečnostní kontroly než Chrome a Edge. V tomto případě bylo rozlišovacím faktorem použití steganografieÚtočníci skryli škodlivý kód JavaScript uvnitř obrazových souborů PNG, což jim umožnilo provádět vzdálené instrukce a stahovat nové malwarové moduly, aniž by vzbudili podezření.

Jedním z nejvýraznějších příkladů bylo klonování rozšíření Překladač Google pro Operucož se na první pohled jevilo jako legitimní nástroj. V zákulisí si však nainstaloval zadní vrátka pomocí iframe Skrytý, deaktivoval ochranu prohlížeče proti podvodům a navázal spojení se servery dříve propojenými s jinými operacemi DarkSpectre, čímž vytvořil trvalý přístupový kanál k systému oběti.

Zoom Stealer: Skok do světa špionáže ve firemních videohovorech

Třetí fáze útoku, identifikovaná jako Zloděj Zoomu, udělal kvalitativní skok tím, že se plně zaměřil na podnikatelské prostředíDo konce roku 2025 vědci zjistili nejméně 18 specifických rozšíření zaměřené na platformy pro videokonference, jako jsou Zoom, Microsoft Teams a Google Meet, s odhadovaným dopadem na 2,2 miliony uživatelů.

Tato rozšíření byla propagována jako ideální doplněk pro práci na dálku a vzdálené schůzky: slibovala shrnout videa, uložit zajímavé odkazy, vygenerovat seznamy účastníků nebo vygenerovat automatické shrnutí každé relace. Velmi atraktivní profil pro španělské a evropské společnosti, které v posledních letech konsolidovaly hybridní a vzdálenou práci.

Po jejich instalaci začaly nástroje zachycovat kritické informace z videohovorů: přístupové odkazy, ID schůzek, hesla hostů a v některých případech sdílený obsah nebo metadata související s prezentacemi a dokumenty probíranými během setkání.

S těmito daty se útočníci mohli dostat k soukromým schůzkám, z nichž mnohé byly na vysoké úrovni, a vytvořit úložiště profesionální a obchodní zpravodajství s obrovskou strategickou hodnotou. Podle konzultovaných zdrojů byla ohrožena interní komunikace týkající se obchodních plánů, investičních dohod, tržních strategií a dalších záležitostí vysoce citlivých na konkurenceschopnost zúčastněných společností.

Souběžně s tím Zoom Stealer využil širokých oprávnění udělených rozšířením k provádění exfiltrace přihlašovacích údajů v reálném časeTo zahrnovalo firemní přihlašovací údaje, přístupové klíče ke cloudovým nástrojům a profesionální profily, které pak mohly být znovu použity v cílených útocích, jako jsou například vysoce personalizované phishingové kampaně namířené proti zaměstnancům evropských organizací.

Dopad na uživatele a společnosti v Evropě a Španělsku

Případ DarkSpectre zdůraznil, do jaké míry důvěryhodný řetězec obchodů s prodlužováním vlasů To by se mohlo stát zranitelností pro občany i organizace. Přestože útok měl globální dosah, evropské úřady a týmy pro reakci na incidenty v několika zemích, včetně Španělska, pečlivě sledují dopad na místní uživatele.

Pro jednotlivé uživatele se důsledky projevují následovně: tajné sledování jeho online aktivitaMožná krádež identity, neoprávněné platby za online nákupy a úniky osobních údajů, které by mohly skončit na tajných fórech. Mnoho obětí si ani neuvědomí, že se staly cílem, protože většina rozšíření zdánlivě fungovala normálně.

V korporátní sféře je rána ještě vážnější. Evropské společnosti, které velkou část svého provozu zakládají na cloudových nástrojích a videokonferencích, čelí rizika průmyslové špionážeÚniky strategických dohod a zveřejnění důvěrných informací o klientech, dodavatelích a partnerech. Společnosti mohou být navíc povinny hlásit bezpečnostní incidenty podle předpisů, jako jsou Obecné nařízení o ochraně údajů (RGPD)za předpokladu nákladů na pověst a případných sankcí.

Předběžné zprávy naznačují, že zločinecká síť mohla vybudovat autentické firemní datové sklady Tyto informace se získávají prostřednictvím soukromých rozhovorů, dokumentů sdílených na schůzkách a neoprávněného přístupu k intranetům nebo interním službám. Jsou mimořádně cenné pro prodej na černých trzích, stejně jako pro vydírání nebo nekalou soutěž.

Evropské úřady spolupracují s poskytovateli technologií na zlepšení detekčních systémů v salonech prodlužování vlasů a na posílení kontrol nad používáním osobních údajů. Odborníci však poukazují na to, že žádný automatizovaný systém není neomylný a že poslední obrannou linií zůstává uživatel a jeho bezpečnostní návyky.

Jak se chránit po masivním kybernetickém útoku na Chrome a Edge

Tváří v tvář tak dlouhému a sofistikovanému scénáři experti na kybernetickou bezpečnost doporučují řadu okamžitých opatření k... snížit dopad útoku a zabránit dalším infekcím, zejména mezi uživateli prohlížečů Chrome a Edge ve Španělsku a zbytku Evropy.

Prvním krokem je provedení kompletní audit rozšíření Tyto doplňky se instalují do všech prohlížečů. Je vhodné si je jeden po druhém prohlédnout a odinstalovat všechny doplňky, které nejsou rozpoznány, nejsou používány pravidelně nebo nepocházejí od důvěryhodného vývojáře. V případě pochybností je nejlepší je odebrat a znovu nainstalovat pouze z oficiálního zdroje poskytovatele, pokud je to nezbytně nutné.

Je také důležité zkontrolovat, zda je prohlížeč aktualizováno na nejnovější dostupnou verziSpolečnosti Google i Microsoft začleňují záplaty, které blokují některé techniky používané DarkSpectre, takže nejnovější verze obsahují specifická vylepšení v detekci podezřelého chování a ve správě oprávnění rozšíření.

Pokud jde o online účty, doporučuje se změnit hesla pro kritické služby (e-mail, online bankovnictví, sociální média, firemní nástroje), pokud existuje jakékoli podezření na použití napadeného rozšíření. Je vhodné využít této příležitosti k používání jedinečných a silných hesel pro každou službu, ideálně s pomocí správce hesel.

Odborníci dále trvají na aktivaci dvoufaktorové ověřování (2FA) kdykoli je to možné. Tento mechanismus přidává další vrstvu ochrany, takže i když útočník získá heslo, bude pro něj mnohem obtížnější získat přístup k účtu bez dočasného kódu nebo druhého ověřovacího prvku.

A konečně, pro organizace, které se silně spoléhají na platformy jako Zoom, Teams nebo Google Meet, se doporučuje implementovat pravidelné kontroly instalovaných rozšíření ve firemních prohlížečích, implementovat bezpečnostní zásady které omezují instalaci neoprávněných doplňků a školí zaměstnance k odhalování potenciálních podvodů, a to jak v rozšířeních, tak v e-mailech nebo odkazech, které mohou doprovázet podobné kampaně.

Všechno, co se zjistilo o DarkSpectre a jeho kampaních ShadyPanda, GhostPoster a Zoom Stealer, odráží rozsah, v jakém Rozšíření prohlížeče se stala prioritním cílem Kyberzločincům umožnila kombinace důvěry v oficiální obchody, užitečné funkce a zmanipulované recenze po léta udržovat tichý útok s obrovským dopadem na jednotlivé uživatele i firmy. To nás nutí přehodnotit, jak tyto doplňky instalujeme a spravujeme v našem každodenním digitálním životě.

Jak přidat rozšíření VPN do Google Chrome
Související článek:
Jak přidat rozšíření VPN do Google Chrome

Přidat jako preferovaný zdroj