波及逾430萬Chrome及Edge用戶
資安研究團隊 Koi 公佈,一個名為「ShadyPanda」的黑客組織,過去 7 年間透過瀏覽器插件展開大規模惡意攻擊,感染超過 430 萬名 Google Chrome 及 Microsoft Edge 用戶。受影響插件包括後門程式及間諜軟件,並將用戶數據傳送至中國伺服器。
報告指出,攻擊者先以合法插件包裝,累積數十萬甚至數百萬次下載,然後在多年後推送含惡意程式的更新,令所有用戶自動中招。由於 Chrome 及 Edge 的插件審核僅限於首次提交,未有持續監管,令這些獲「精選」及「驗證」標籤的生產力工具,長期在暗中竊取敏感資料。
其中一個名為 Clean Master 的插件,由 Starlab Technology 發佈,下載量逾 20 萬次。2024 年中,ShadyPanda 推送含遠端代碼執行後門的更新,令 30 萬用戶受感染。雖然相關插件已被下架,但研究人員警告,攻擊基建仍在受感染瀏覽器上運作。
收集網絡足跡及指紋回傳中國伺服器
惡意程式可全面監控瀏覽器,定時下載並執行任意 JavaScript,甚至可在 HTTPS 網頁注入惡意內容。Clean Master 會收集瀏覽紀錄、導航路徑、活動時間戳、唯一識別碼及完整指紋,並傳送至黑客伺服器。程式更具備反分析功能,當研究人員開啟開發者工具時會轉為正常行為。
此外,ShadyPanda 於 2023 年在 Edge 推出五款新插件,合共安裝量逾 400 萬次,其中兩款含間諜程式。當中 WeTab 擁有 300 萬次下載,會即時收集瀏覽紀錄、搜尋查詢、點擊行為及指紋數據,並傳送至中國多個伺服器。研究人員警告,黑客可隨時推送更新,將數百萬瀏覽器武器化。
Koi 亦追蹤到 ShadyPanda 早前的兩個已終止攻擊,包括透過 wallpaper 及生產力插件竊取瀏覽數據,以及利用 Infinity V+ 插件劫持搜尋並竊取 Cookie。研究人員批評,現行插件市集只在審批時檢查,未有持續監察更新,漏洞明顯。
Google 表示相關插件已不再於 Chrome Web Store 上架,並強調每次更新均會審核。Microsoft 則於 12 月 2 日晚回應,指已移除所有惡意插件,並強調一旦發現違規,會採取包括下架及終止合作的行動。
來源:The Register