اخبار

تبدیل افزونه‌های محبوب مرورگر به ابزار جاسوسی؛ افشای کارزار هفت‌ساله ShadyPanda با بیش از ۴.۳ میلیون نصب

وقتی اعتماد به افزونه‌ها به تهدید تبدیل می‌شود

افزونه‌های مرورگر سال‌هاست به بخشی جدایی‌ناپذیر از تجربه وب کاربران تبدیل شده‌اند. از مدیریت تب‌ها و بهبود بهره‌وری گرفته تا تغییر ظاهر مرورگر و افزایش سرعت کار، این ابزارهای کوچک نقش بزرگی در زندگی دیجیتال ایفا می‌کنند. اما همین جایگاه ویژه و سطح دسترسی بالایی که افزونه‌ها در مرورگر دارند، آن‌ها را به هدفی جذاب برای مهاجمان سایبری بدل کرده است. گزارش اخیر Koi Security نشان می‌دهد چگونه یک گروه تهدید، با صبر و برنامه‌ریزی بلندمدت، توانسته است از این اعتماد سوءاستفاده کند و یکی از خاموش‌ترین اما خطرناک‌ترین کمپین‌های جاسوسی مبتنی بر مرورگر را پیش ببرد.

 

معرفی ShadyPanda و گستره کارزار

طبق یافته‌های پژوهشگران امنیتی، عامل تهدیدی که با نام ShadyPanda شناخته می‌شود، به یک کارزار هفت‌ساله نسبت داده شده است که طی آن ده‌ها افزونه در فروشگاه‌های رسمی Chrome Web Store و Microsoft Edge Add-ons منتشر شده‌اند. این افزونه‌ها در مجموع بیش از ۴.۳ میلیون بار نصب شده‌اند و برخی از آن‌ها حتی برای سال‌ها بدون هیچ نشانه‌ای از رفتار مخرب فعالیت می‌کرده‌اند. نکته نگران‌کننده این است که پنج افزونه از این مجموعه، فعالیت خود را کاملاً مشروع آغاز کرده بودند و تنها در میانه سال ۲۰۲۴ دچار تغییرات مخرب شدند؛ تغییری که حدود ۳۰۰ هزار کاربر جدید را نیز درگیر کرد.

 

سازوکار فنی آلودگی و اجرای کد از راه دور

بر اساس گزارش Tuval Admoni، پژوهشگر امنیتی Koi، این افزونه‌ها پس از دریافت به‌روزرسانی‌های آلوده، به‌صورت ساعتی با یک دامنه کنترل‌شده توسط مهاجمان ارتباط برقرار می‌کردند و کد جاوااسکریپت دلخواه را دانلود و اجرا می‌نمودند. این اجرای کد از راه دور با دسترسی کامل به مرورگر انجام می‌شد؛ موضوعی که عملاً تمام فعالیت‌های کاربر را در معرض نظارت و دستکاری قرار می‌داد. افزونه‌ها قادر بودند تمامی وب‌سایت‌های بازدیدشده را رصد کنند، تاریخچه مرور را به‌صورت رمزنگاری‌شده استخراج نمایند و اثرانگشت کاملی از مرورگر، شامل تنظیمات، افزونه‌های نصب‌شده و ویژگی‌های سیستم، جمع‌آوری کنند.

 

سوءاستفاده از اعتبار گوگل و اعتماد کاربران

یکی از نگران‌کننده‌ترین بخش‌های این پرونده، مربوط به افزونه‌ای با نام Clean Master است؛ افزونه‌ای که در مقطعی حتی توسط گوگل «تأیید و برجسته» شده بود. این نشان اعتماد، به مهاجمان اجازه داد تا پایگاه کاربری خود را گسترش دهند و سال‌ها بعد، بدون جلب توجه، به‌روزرسانی‌های مخرب را منتشر کنند. این رویکرد نشان می‌دهد که مهاجمان نه‌تنها به ضعف‌های فنی، بلکه به سازوکارهای روان‌شناختی اعتماد کاربران نیز آگاه بوده و از آن‌ها بهره‌برداری کرده‌اند.

 

موج دوم افزونه‌ها و نظارت فراگیر

در کنار این پنج افزونه، مجموعه دیگری متشکل از پنج افزونه دیگر از همان ناشر شناسایی شده است که تمرکز آن‌ها بر نظارت کامل بر رفتار کاربر بوده است. این افزونه‌ها هر URL بازدیدشده، کوئری‌های جست‌وجو، کلیک‌های ماوس و سایر تعاملات کاربر را ثبت و به سرورهایی مستقر در چین ارسال می‌کردند. در این میان، افزونه WeTab با حدود سه میلیون نصب، سهم عمده‌ای از این اکوسیستم آلوده را به خود اختصاص داده بود و نشان می‌داد که مقیاس حمله تا چه اندازه وسیع بوده است.

 

نشانه‌های اولیه و پوشش ظاهری بی‌خطر

اولین نشانه‌های فعالیت مخرب به سال ۲۰۲۳ بازمی‌گردد؛ زمانی که حدود ۲۰ افزونه در فروشگاه کروم و ۱۲۵ افزونه در فروشگاه اج، توسط توسعه‌دهندگانی با نام‌های nuggetsno15 و rocket Zhang منتشر شدند. تمامی این افزونه‌ها در قالب ابزارهای تغییر والپیپر، صفحه تب جدید یا اپلیکیشن‌های بهره‌وری معرفی شده بودند. این پوشش ظاهری ساده و غیرحساس، احتمال بررسی دقیق امنیتی را کاهش می‌داد و راه را برای گسترش بی‌سروصدای آن‌ها هموار می‌کرد.

 

از کلاه‌برداری وابسته تا کنترل فعال مرورگر

در مراحل ابتدایی، این افزونه‌ها به کلاه‌برداری وابسته یا Affiliate Fraud می‌پرداختند. آن‌ها هنگام بازدید کاربران از وب‌سایت‌هایی مانند Amazon، Booking.com یا eBay، کدهای رهگیری را به‌صورت مخفیانه تزریق می‌کردند تا از خریدهای کاربران کمیسیون غیرقانونی دریافت کنند. اما در اوایل سال ۲۰۲۴، ماهیت حمله تغییر کرد و مهاجمان به سمت کنترل فعال مرورگر حرکت کردند. تغییر مسیر جست‌وجوها، جمع‌آوری کوئری‌های جست‌وجو و استخراج کوکی‌ها از دامنه‌های خاص، بخشی از این تحول بود.

 

ربایش جست‌وجو و سوءاستفاده تجاری

طبق گزارش Koi، تمامی جست‌وجوهای وب از طریق دامنه trovi.com، که به‌عنوان یک رباینده مرورگر شناخته می‌شود، هدایت می‌شد. این فرآیند به مهاجمان امکان می‌داد تا جست‌وجوها را ثبت، تجاری‌سازی و حتی به اشخاص ثالث بفروشند. علاوه بر این، نتایج جست‌وجو برای اهداف سودآور دستکاری می‌شد؛ اقدامی که هم حریم خصوصی کاربران و هم سلامت اکوسیستم جست‌وجوی وب را به خطر می‌انداخت.

 

درِ پشتی، پنهان‌سازی و حملات مرد میانی

در میانه سال ۲۰۲۴، پنج افزونه که برخی از آن‌ها سال‌ها مشروع فعالیت کرده بودند، به‌روزرسانی‌ای دریافت کردند که عملکردی شبیه به درِ پشتی ایجاد می‌کرد. این افزونه‌ها هر ساعت به دامنه api.extensionplay[.]com متصل می‌شدند و کد مخرب را اجرا می‌کردند. داده‌های جمع‌آوری‌شده به سروری با دامنه api.cleanmasters[.]store ارسال می‌شد. افزونه‌ها برای پنهان‌سازی رفتار خود از تکنیک‌های پیشرفته مبهم‌سازی استفاده می‌کردند و در صورت باز شدن ابزارهای توسعه‌دهنده مرورگر، به‌طور خودکار به حالت بی‌خطر بازمی‌گشتند. افزون بر این، قابلیت اجرای حملات Adversary-in-the-Middle فراهم شده بود که امکان سرقت اعتبارنامه‌ها، ربایش نشست‌ها و تزریق کد دلخواه به وب‌سایت‌ها را فراهم می‌کرد.

 

مرحله نهایی و نظارت همه‌جانبه

در آخرین مرحله، پنج افزونه دیگر که حدود سال ۲۰۲۳ در فروشگاه Edge منتشر شده بودند، با اتکا به پایگاه نصب میلیونی خود، به ابزارهای نظارتی تمام‌عیار تبدیل شدند. این افزونه‌ها نه‌تنها داده‌های مرور، بلکه نحوه تعامل کاربر با صفحات وب، مدت‌زمان مشاهده و رفتار اسکرول را نیز ثبت می‌کردند. اگرچه WeTab تا زمان نگارش گزارش در دسترس بود، اما پس از انتشار عمومی یافته‌ها، مایکروسافت آن را نیز حذف کرد.

 

واکنش‌ها و پیامدها برای کاربران و سازمان‌ها

پس از انتشار این گزارش، مایکروسافت اعلام کرد تمامی افزونه‌های شناسایی‌شده به‌عنوان بدافزار را از فروشگاه Edge حذف کرده است و به کاربران توصیه نمود مرورگر خود را به‌روز نگه دارند، افزونه‌های ناشناس یا غیرضروری را حذف کنند و مجوزهای افزونه‌ها را به‌دقت بررسی نمایند. برای سازمان‌ها نیز توصیه شده است سیاست‌های سخت‌گیرانه‌تری برای مدیریت افزونه‌ها اعمال کنند و از فهرست‌های مجاز و مسدودشده بهره ببرند.

 

جمع‌بندی: درسی برای اکوسیستم افزونه‌ها

یافته‌های Koi Security تصویری روشن از یک کارزار چندمرحله‌ای ارائه می‌دهد که طی آن، افزونه‌ها به‌تدریج از ابزارهای مشروع به جاسوس‌افزارهای پیچیده تبدیل شده‌اند. موفقیت ShadyPanda بیش از آنکه صرفاً حاصل پیچیدگی فنی باشد، نتیجه بهره‌برداری سیستماتیک از خلأ نظارتی پس از تأیید اولیه افزونه‌هاست. همان‌طور که در این گزارش خبری در کارینا سکیوریتی تأکید می‌شود، این رویداد زنگ خطری جدی برای پلتفرم‌ها، توسعه‌دهندگان و کاربران است تا بدانند امنیت، فرآیندی مستمر است و اعتماد دیجیتال بدون نظارت دائمی، می‌تواند به تهدیدی فراگیر بدل شود.

منبع: thehackernews.com

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *