Rozszerzenie zainstalowane dwa lata temu to już nie to samo, które działa dzisiaj
Rozszerzenia przeglądarki aktualizują się same, po cichu, nie pytając o nic. Ten jeden fakt to cała ta historia.
Badacze z Socket opublikowali 28 sierpnia ustalenia dotyczące 19 dodatków, 18 dla Chrome i jednego dla Edge, zebranych w kampanię nazwaną przez nich "Superior", której ślady sięgają lutego 2024. Czternaście stworzył sam napastnik. Pozostałych pięć odkupiono od ich autorów i to właśnie ten fragment warto przemyśleć: ktoś napisał małe, przydatne narzędzie, znudziło mu się jego utrzymywanie, sprzedał je, a kupujący wypuścił aktualizację robiącą coś zupełnie innego. Największym był "Enable Right Click and Copy", z około 70 000 użytkowników w Chrome i kolejnymi 10 000 w Edge.
Zaktualizowane wersje nie kryły swoich ambicji. Opróżniały portfele kryptowalutowe w kilku sieciach, wyświetlały fałszywe strony odzyskiwania Ledger i Trezor, żeby przechwycić frazy odzyskiwania, kradły zalogowane sesje giełd, w tym Coinbase, Binance i Kraken, przechwytywały wszystko wpisane w pole hasła lub adresu e-mail na dowolnej stronie, wykradały historię przeglądania oraz tokeny sesji Facebooka i LinkedIna, a także pokazywały fałszywe komunikaty o aktualizacji przeglądarki, które proszą, żebyś sam wkleił polecenie w Windowsie. Google usunął wpis z Chrome. Gdy Socket publikował raport, wersja dla Edge wciąż była dostępna.
Prawie każdy nosi ze sobą rozszerzenia, z których nie korzysta od lat i o których nie myśli. To właśnie jest to ryzyko, a sprzątanie zajmuje dwie minuty: otwórz stronę rozszerzeń w przeglądarce i usuń wszystko, czego nie potrafisz wyjaśnić jednym zdaniem. Kontrola bezpieczeństwa w Tendvane pokazuje rozszerzenia przeglądarki obok programów startowych i zwykle to właśnie wtedy ludzie odkrywają, co jechało z nimi na gapę.