Szkodliwa wtyczka w Chromie zablokowana

Klaudia Ciesielska
Klaudia Ciesielska - Redaktor prowadzący Brandsit
2 min

Pod koniec kwietnia 2018 r. produkty Kaspersky Lab zaczęły wykrywać rozszerzenie do przeglądarki Google Chrome o nazwie „Desbloquear Conteúdo” („odblokuj zawartość” po portugalsku), które komunikowało się z podejrzaną strefą domenową, stosowaną często przez cyberprzestępców. Wtyczka okazała się być trojanem bankowym, który został wykorzystany do atakowania klientów wielu brazylijskich banków.

Trojan bankowy to rodzaj szkodliwego oprogramowania mającego za zadanie przechwytywanie informacji finansowych — takich jak loginy, hasła i kody jednorazowe — celem późniejszej kradzieży pieniędzy od użytkowników zainfekowanych urządzeń. Narzędzia tego typu są stosunkowo popularne wśród cyberprzestępców, jednak rzadko przyjmują postać rozszerzenia do przeglądarki — ze względu na komplikacje techniczne, dla atakujących łatwiejsze jest przygotowywanie wtyczek pełniących funkcję oprogramowania reklamowego, tzw. adware.

Omawiana szkodliwa wtyczka stosuje różne metody unikania wykrycia przez rozwiązania bezpieczeństwa. Dzięki wykorzystaniu protokołu WebSocket cyberprzestępcy mogą zachować ciągłą komunikację między wtyczką a serwerem kontroli. Gdy użytkownik zainfekowanego urządzenia odwiedza strony określonych banków, szkodliwe narzędzie przekierowuje ruch do serwera kontrolowanego przez atakujących, który funkcjonuje jako serwer proxy — swego rodzaju pośrednik między urządzeniem a serwisem bankowym. Następnie wtyczka nakłada własny przycisk „Zaloguj” na stronie banku, w wyniku czego po kliknięciu przez użytkownika dane logowania trafiają nie tylko do serwisu bankowego, ale także do cyberprzestępców.

Po przeprowadzeniu badania przez Kaspersky Lab szkodliwa wtyczka została usunięta z serwisu Chrome Web Store.

Udostępnij
Leave a comment

Dodaj komentarz

- REKLAMA -