Расширение к браузерам может оказаться многофункциональным вирусом // 04 Декабря 2012

Расширение к браузерам может оказаться многофункциональным вирусом

Специалист по антивирусной защите Золтан Базалс (Zoltan Balazs) заявил о создании специальной программы, которая выглядит как расширение к браузеру и выполняет практически все функции, характерные для вредоносного ПО.

В частности, созданное Базалсом расширение поддерживает удаленное управление, модификацию просматриваемых web-страниц, загрузку и исполнение внешнего кода, кражу регистрационных данных для входа в различные сервисы, обход двухфакторной авторизации на web-сайтах и многое другое. Кроме всего прочего, Базалс обещает обнародовать код своей программы в публичном репозитарии GitHub в качестве экспериментального подтверждения своих выводов об уязвимостях современных браузеров.

Сам Базалс работает в венгерском филиале известной консалтинговой компании Deloitte. Своим продуктом он решил показать, какие риски могут нести в себе расширения для браузеров, и привлечь внимание антивирусной индустрии к этой проблеме. До открытой публикации Базалс поделился своим кодом с крупнейшими производителями антивирусов.

Случаи использования браузерных расширений в криминальных целях уже известны. Так, в мае этого года было обнаружено расширение к браузеру Chrome, которое вставляло фальшивую рекламу в страницы на сайте Wikipedia. Тем не менее, до сих пор вредоносные расширения в основном служили для мошенничества с онлайн-рекламой или для обработки поисковых запросов на фальшивых сайтах. Разработка Базалса показывает, что подобные расширения могут использоваться для куда более серьезных атак.

Для проверки своих догадок Базалс создал расширения для браузеров Firefox, Chrome и Safari, а вскоре собирается представить еще одну версию для Internet Explorer. Эти расширения можно использовать для похищения меток сеанса (cookie) и даже для обмана систем двухфакторной проверки личности это позволяет «угонять» учетные записи на самых разных web-сайтах.

Версия для Firefox также умеет похищать пароли из встроенного диспетчера паролей, загружать и исполнять файлы (только в среде Windows), менять содержимое web-страниц, как это делают «банковские троянцы» для скрытия информации о похищенных средствах. Кроме того, поддерживается снятие изображение с web-камеры через Flash-приложение на web-странице и работа в качестве прокси-сервера для протокола HTTP, что позволяет злоумышленнику проникать в сеть жертвы. Данное расширение работает даже с Android-версией браузера Firefox, где поддерживает чуть меньше функций, зато определяет и передает наружу географические координаты устройства.

Версия расширения для Chrome не поддерживает загрузку, отправку и исполнение файлов, по крайней мере, сейчас. Разработчик утверждает, что ему было просто некогда реализовать эти функции. В то же время, технология Native Client (NaCl) в браузере Chrome, предназначенная для запуска кода на языках C и C++ из web-приложений, позволяет взламывать хэш-коды зашифрованных паролей. Одному из коллег Базалса удалось даже написать распределенную систему взлома паролей для технологии Chrome NaCl.

Версия расширения для Safari, как говорит разработчик, оказалась самой простой в реализации, поскольку расширения для Chrome легко преобразуются в расширения для Safari. Из-за особенностей работы с расширениями вредоносный трафик неотличим от обычного, так что даже с помощью брандмауэра (персонального или сетевого) определить и выявить его почти невозможно.

Трудность распространения таких расширений отличается в разных браузерах. Для Firefox проще всего использовать социальную инженерию – нужно просто убедить пользователей, что им нужно установить данное расширение. Дело в том, что Firefox поддерживает установку сторонних расширений из неизвестных источников. В отличие от Firefox, браузер Chrome поддерживает расширения только из официального магазина приложений. Здесь остается два способа – публикация вредоносного расширения в официальном магазине какими-то путями, либо прямое копирование вредоносных файлов в папку расширений прямо на машине жертвы.

На данный момент Базалсу не удалось добиться незаметной установки вредоносного расширения в браузер Chrome, однако он опасается, что авторы настоящих вирусов уже научились делать это. По мнению Базалса, всем производителям браузеров следует строго ограничить возможности для установки расширений, как в браузере Google – это довольно действенная мера. Кроме того, антивирусным компаниям стоит обратить более пристальное внимание на опасность угрозы в браузерных расширениях. На данный момент механизм обнаружения опасных расширений находится в зачаточной стадии: Базалс утверждает, что даже при внесении сигнатур его программы в базы антивирусов он может легко избежать обнаружения путем внесения минимальных изменений в код своего расширения.

По материалам сайта ComputerWorld.

Читайте еще:

К 2014 году интернет-аудитория вырастет на 30 млн человек

К 2014 году интернет-аудитория вырастет на 30 млн человек

При сохранении текущих тенденций в развитии и распространении интернета к концу 2014 года число пользователей вырастет приблизительно на 30 млн человек. При этом к наиболее активной части интернет-пользователей (суточной аудитории) можно будет отнести больше половины россиянин – 56%, или примерно...

08 Мар 2013

История с замедлением веб-приложений в iOS получила неожиданное продолжение

История с замедлением веб-приложений в iOS получила неожиданное продолжение

Компания Apple подтвердила, что веб-приложения при запуске через значки на основном экране работают медленнее, чем при запуске из браузера. Причина этого уже известна: оказывается, что при таком способе запуска веб-приложения интерпретируются не с помощью передовых технологий браузера Safari, а с помощью...

13 Дек 2012

Хакеры добрались до одноразовых паролей

Хакеры добрались до одноразовых паролей

Компания RSA, известный поставщик систем двухфакторной аутентификации стала жертвой изощренной хакерской атаки, в результате которой с корпоративных серверов была похищена конфиденциальная информация по продуктам и технологиям одноразовых паролей SecureID. Информация о взломе была на днях опубликована в блоге Арта Ковелло...

25 Фев 2013

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...