تبدیل افزونههای محبوب مرورگر به ابزار جاسوسی؛ افشای کارزار هفتساله ShadyPanda با بیش از ۴.۳ میلیون نصب
وقتی اعتماد به افزونهها به تهدید تبدیل میشود
افزونههای مرورگر سالهاست به بخشی جداییناپذیر از تجربه وب کاربران تبدیل شدهاند. از مدیریت تبها و بهبود بهرهوری گرفته تا تغییر ظاهر مرورگر و افزایش سرعت کار، این ابزارهای کوچک نقش بزرگی در زندگی دیجیتال ایفا میکنند. اما همین جایگاه ویژه و سطح دسترسی بالایی که افزونهها در مرورگر دارند، آنها را به هدفی جذاب برای مهاجمان سایبری بدل کرده است. گزارش اخیر Koi Security نشان میدهد چگونه یک گروه تهدید، با صبر و برنامهریزی بلندمدت، توانسته است از این اعتماد سوءاستفاده کند و یکی از خاموشترین اما خطرناکترین کمپینهای جاسوسی مبتنی بر مرورگر را پیش ببرد.
معرفی ShadyPanda و گستره کارزار
طبق یافتههای پژوهشگران امنیتی، عامل تهدیدی که با نام ShadyPanda شناخته میشود، به یک کارزار هفتساله نسبت داده شده است که طی آن دهها افزونه در فروشگاههای رسمی Chrome Web Store و Microsoft Edge Add-ons منتشر شدهاند. این افزونهها در مجموع بیش از ۴.۳ میلیون بار نصب شدهاند و برخی از آنها حتی برای سالها بدون هیچ نشانهای از رفتار مخرب فعالیت میکردهاند. نکته نگرانکننده این است که پنج افزونه از این مجموعه، فعالیت خود را کاملاً مشروع آغاز کرده بودند و تنها در میانه سال ۲۰۲۴ دچار تغییرات مخرب شدند؛ تغییری که حدود ۳۰۰ هزار کاربر جدید را نیز درگیر کرد.
سازوکار فنی آلودگی و اجرای کد از راه دور
بر اساس گزارش Tuval Admoni، پژوهشگر امنیتی Koi، این افزونهها پس از دریافت بهروزرسانیهای آلوده، بهصورت ساعتی با یک دامنه کنترلشده توسط مهاجمان ارتباط برقرار میکردند و کد جاوااسکریپت دلخواه را دانلود و اجرا مینمودند. این اجرای کد از راه دور با دسترسی کامل به مرورگر انجام میشد؛ موضوعی که عملاً تمام فعالیتهای کاربر را در معرض نظارت و دستکاری قرار میداد. افزونهها قادر بودند تمامی وبسایتهای بازدیدشده را رصد کنند، تاریخچه مرور را بهصورت رمزنگاریشده استخراج نمایند و اثرانگشت کاملی از مرورگر، شامل تنظیمات، افزونههای نصبشده و ویژگیهای سیستم، جمعآوری کنند.
سوءاستفاده از اعتبار گوگل و اعتماد کاربران
یکی از نگرانکنندهترین بخشهای این پرونده، مربوط به افزونهای با نام Clean Master است؛ افزونهای که در مقطعی حتی توسط گوگل «تأیید و برجسته» شده بود. این نشان اعتماد، به مهاجمان اجازه داد تا پایگاه کاربری خود را گسترش دهند و سالها بعد، بدون جلب توجه، بهروزرسانیهای مخرب را منتشر کنند. این رویکرد نشان میدهد که مهاجمان نهتنها به ضعفهای فنی، بلکه به سازوکارهای روانشناختی اعتماد کاربران نیز آگاه بوده و از آنها بهرهبرداری کردهاند.
موج دوم افزونهها و نظارت فراگیر
در کنار این پنج افزونه، مجموعه دیگری متشکل از پنج افزونه دیگر از همان ناشر شناسایی شده است که تمرکز آنها بر نظارت کامل بر رفتار کاربر بوده است. این افزونهها هر URL بازدیدشده، کوئریهای جستوجو، کلیکهای ماوس و سایر تعاملات کاربر را ثبت و به سرورهایی مستقر در چین ارسال میکردند. در این میان، افزونه WeTab با حدود سه میلیون نصب، سهم عمدهای از این اکوسیستم آلوده را به خود اختصاص داده بود و نشان میداد که مقیاس حمله تا چه اندازه وسیع بوده است.
نشانههای اولیه و پوشش ظاهری بیخطر
اولین نشانههای فعالیت مخرب به سال ۲۰۲۳ بازمیگردد؛ زمانی که حدود ۲۰ افزونه در فروشگاه کروم و ۱۲۵ افزونه در فروشگاه اج، توسط توسعهدهندگانی با نامهای nuggetsno15 و rocket Zhang منتشر شدند. تمامی این افزونهها در قالب ابزارهای تغییر والپیپر، صفحه تب جدید یا اپلیکیشنهای بهرهوری معرفی شده بودند. این پوشش ظاهری ساده و غیرحساس، احتمال بررسی دقیق امنیتی را کاهش میداد و راه را برای گسترش بیسروصدای آنها هموار میکرد.
از کلاهبرداری وابسته تا کنترل فعال مرورگر
در مراحل ابتدایی، این افزونهها به کلاهبرداری وابسته یا Affiliate Fraud میپرداختند. آنها هنگام بازدید کاربران از وبسایتهایی مانند Amazon، Booking.com یا eBay، کدهای رهگیری را بهصورت مخفیانه تزریق میکردند تا از خریدهای کاربران کمیسیون غیرقانونی دریافت کنند. اما در اوایل سال ۲۰۲۴، ماهیت حمله تغییر کرد و مهاجمان به سمت کنترل فعال مرورگر حرکت کردند. تغییر مسیر جستوجوها، جمعآوری کوئریهای جستوجو و استخراج کوکیها از دامنههای خاص، بخشی از این تحول بود.
ربایش جستوجو و سوءاستفاده تجاری
طبق گزارش Koi، تمامی جستوجوهای وب از طریق دامنه trovi.com، که بهعنوان یک رباینده مرورگر شناخته میشود، هدایت میشد. این فرآیند به مهاجمان امکان میداد تا جستوجوها را ثبت، تجاریسازی و حتی به اشخاص ثالث بفروشند. علاوه بر این، نتایج جستوجو برای اهداف سودآور دستکاری میشد؛ اقدامی که هم حریم خصوصی کاربران و هم سلامت اکوسیستم جستوجوی وب را به خطر میانداخت.
درِ پشتی، پنهانسازی و حملات مرد میانی
در میانه سال ۲۰۲۴، پنج افزونه که برخی از آنها سالها مشروع فعالیت کرده بودند، بهروزرسانیای دریافت کردند که عملکردی شبیه به درِ پشتی ایجاد میکرد. این افزونهها هر ساعت به دامنه api.extensionplay[.]com متصل میشدند و کد مخرب را اجرا میکردند. دادههای جمعآوریشده به سروری با دامنه api.cleanmasters[.]store ارسال میشد. افزونهها برای پنهانسازی رفتار خود از تکنیکهای پیشرفته مبهمسازی استفاده میکردند و در صورت باز شدن ابزارهای توسعهدهنده مرورگر، بهطور خودکار به حالت بیخطر بازمیگشتند. افزون بر این، قابلیت اجرای حملات Adversary-in-the-Middle فراهم شده بود که امکان سرقت اعتبارنامهها، ربایش نشستها و تزریق کد دلخواه به وبسایتها را فراهم میکرد.
مرحله نهایی و نظارت همهجانبه
در آخرین مرحله، پنج افزونه دیگر که حدود سال ۲۰۲۳ در فروشگاه Edge منتشر شده بودند، با اتکا به پایگاه نصب میلیونی خود، به ابزارهای نظارتی تمامعیار تبدیل شدند. این افزونهها نهتنها دادههای مرور، بلکه نحوه تعامل کاربر با صفحات وب، مدتزمان مشاهده و رفتار اسکرول را نیز ثبت میکردند. اگرچه WeTab تا زمان نگارش گزارش در دسترس بود، اما پس از انتشار عمومی یافتهها، مایکروسافت آن را نیز حذف کرد.
واکنشها و پیامدها برای کاربران و سازمانها
پس از انتشار این گزارش، مایکروسافت اعلام کرد تمامی افزونههای شناساییشده بهعنوان بدافزار را از فروشگاه Edge حذف کرده است و به کاربران توصیه نمود مرورگر خود را بهروز نگه دارند، افزونههای ناشناس یا غیرضروری را حذف کنند و مجوزهای افزونهها را بهدقت بررسی نمایند. برای سازمانها نیز توصیه شده است سیاستهای سختگیرانهتری برای مدیریت افزونهها اعمال کنند و از فهرستهای مجاز و مسدودشده بهره ببرند.
جمعبندی: درسی برای اکوسیستم افزونهها
یافتههای Koi Security تصویری روشن از یک کارزار چندمرحلهای ارائه میدهد که طی آن، افزونهها بهتدریج از ابزارهای مشروع به جاسوسافزارهای پیچیده تبدیل شدهاند. موفقیت ShadyPanda بیش از آنکه صرفاً حاصل پیچیدگی فنی باشد، نتیجه بهرهبرداری سیستماتیک از خلأ نظارتی پس از تأیید اولیه افزونههاست. همانطور که در این گزارش خبری در کارینا سکیوریتی تأکید میشود، این رویداد زنگ خطری جدی برای پلتفرمها، توسعهدهندگان و کاربران است تا بدانند امنیت، فرآیندی مستمر است و اعتماد دیجیتال بدون نظارت دائمی، میتواند به تهدیدی فراگیر بدل شود.
منبع: thehackernews.com