7 лет шпионажа: ShadyPanda заразила миллионы браузеров через расширения для Chrome

7 лет шпионажа: ShadyPanda заразила миллионы браузеров через расширения для Chrome

Исследование специалистов из Koi Security выявило, что группировка ShadyPanda вела масштабную скрытую кампанию с 2018 года, используя браузерные расширения для Chrome и Edge. За это время злоумышленникам удалось заразить 4,3 миллиона установок, превратив якобы полезные расширения в вредоносные инструменты.

На первых этапах расширения выглядели безобидно: они предлагали фоновые изображения, инструменты настройки или функции для повседневного использования. В 2023 году злоумышленники начали тайно встраивать рекламные скрипты и выполнять так называемый affiliate-fraud: при переходе на сайты-партнёры вроде Amazon или Booking они перенаправляли комиссии себе, одновременно собирая данные о действиях пользователей.

С начала 2024 года стратегия изменилась. Одно из расширений начала перехватывать поисковые запросы пользователей и похищать куки, что позволяло захватывать учётные записи и отслеживать активность жертв.

В середине 2024 года группа сделала следующий шаг: через автоматическое обновление расширений была установлена «задняя дверь» (backdoor) с возможностью удалённого исполнения кода (RCE). В заражённых браузерах теперь каждую час загрузчик обращается к серверам атакующих, получает JavaScript-код и запускает его с полным доступом к API браузера. Это даёт злоумышленникам возможность читать историю, похищать пароли и куки, собирать «отпечатки» браузера и даже внедрять вредоносный код на посещаемых сайтах.

Несмотря на то, что расширения были удалены из Chrome Web Store, некоторые версии остаются активными в Microsoft Edge Add-ons, включая одно с 3 миллионами установок.

Эксперты предупреждают пользователей: даже проверенные и популярные расширения могут таить опасность. Они рекомендуют удалить все подозрительные дополнения, отключить автоматическое обновление расширений и внимательно следить за разрешениями, которые вы предоставляете браузерным плагинам.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей

Эксперты по кибербезопасности из Microsoft сообщили о новой вредоносной кампании, в рамках которой злоумышленники распространяют поддельные VPN-клиенты через поисковую выдачу.

Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.