مایکروسافت ۱۱۹ افزونه مخرب مرورگر Edge را که بدافزار را در تصاویر و فونتها پنهان میکردند حذف کرد
مایکروسافت ۱۱۹ افزونه مخرب Edge را که با پنهانسازی بدافزار در تصاویر و فونتها اطلاعات کاربران را سرقت میکردند، از فروشگاه خود حذف کرد.
سایبرنامه
@cybernameh

مایکروسافت از شناسایی و حذف یک کمپین گسترده و پیچیده با نام StegoAd خبر داد؛ عملیاتی که طی آن ۱۱۹ افزونه مخرب از فروشگاه Microsoft Edge Add-ons حذف شدند. این افزونهها با بهرهگیری از تکنیک استگانوگرافی (Steganography)، کدهای مخرب خود را در فایلهای تصویری و فونت مخفی میکردند و پس از عبور از چندین لایه کنترل امنیتی، اقدام به سرقت اطلاعات کاربران و اجرای فعالیتهای کلاهبرداری تبلیغاتی میکردند.
به گفته مایکروسافت، این کمپین از سال ۲۰۲۱ فعال بوده و افزونههایی با ظاهر کاملاً عادی مانند مسدودکننده تبلیغات، VPN، مترجم و دانلودکننده ویدئو را در اختیار کاربران قرار میداد. این افزونهها عملکردی مشروع از خود نشان میدادند، نظرات مثبت دریافت میکردند و تنها پس از چند روز و در شرایط خاص، قابلیتهای مخرب آنها فعال میشد.
در مجموع، این ۱۱۹ افزونه تا ۲.۶ میلیون بار نصب شدهاند، هرچند مایکروسافت تأکید کرده است که این رقم نشاندهنده تعداد نصبها است و لزوماً به معنای تعداد کاربران آسیبدیده نیست. به دلیل استفاده از مکانیزمهایی مانند تأخیر زمانی، اعتبارسنجی سمت سرور و اجرای محدود کد روی بخشی از کاربران، هنوز تعداد دقیق قربانیان مشخص نشده است.
پنهانسازی بدافزار در تصاویر و فونتها مهمترین ویژگی این کمپین، استفاده از تکنیک استگانوگرافی برای مخفی کردن کدهای مخرب در فایلهایی بود که کاملاً عادی به نظر میرسیدند. در نسخههای اولیه، مهاجمان کد جاوااسکریپت را پس از نشانگر پایان فایل (IEND) در تصاویر PNG قرار میدادند؛ روشی که باعث میشد تصویر بدون مشکل نمایش داده شود اما همزمان کد مخرب نیز در آن ذخیره شود.
پس از افزایش شناسایی این روش، مهاجمان به استفاده از تصاویر WebP و فایلهای فونت WOFF2 روی آوردند و کدهای خود را در متادیتا یا محدودههای گلیف این فایلها مخفی کردند؛ تکنیکی که به گفته مایکروسافت، در اکوسیستم افزونههای مرورگر بسیار کمسابقه است.
در برخی نسخههای پیشرفته، حتی کد مخرب داخل افزونه وجود نداشت. افزونه ابتدا تصویری ظاهراً معمولی را از سرور فرماندهی و کنترل (C2) دریافت میکرد، سپس با چندین مرحله رمزگشایی شامل Base64، XOR و تغییر کاراکترها، کد واقعی را استخراج و پس از بررسی امضای دیجیتال اجرا میکرد.
فراتر از کلاهبرداری تبلیغاتی اگرچه بخش قابل مشاهده این حملات شامل تزریق تبلیغات، تغییر مسیر جستجوها و سرقت کمیسیونهای همکاری در فروش از وبسایتهایی مانند Amazon، eBay و AliExpress بود، اما بررسیهای مایکروسافت نشان داد که قابلیتهای مخرب این کمپین بسیار گستردهتر است.
از جمله مهمترین قابلیتهای این بدافزار میتوان به موارد زیر اشاره کرد: اجرای کد از راه دور (Remote Code Execution) سرقت اطلاعات ورود حسابهای Google سرقت کدهای احراز هویت دومرحلهای (2FA) سرقت اطلاعات مدیران WordPress استخراج کوکیهای مرورگر برای ربودن نشستهای کاربری (Session Hijacking)
علاوه بر این، مهاجمان از چندین دامنه فرماندهی و کنترل، Cloudflare Workers، GitHub Pages و حتی شناسههای Google Analytics برای مدیریت و پایش عملیات خود استفاده میکردند.
اقدامات مایکروسافت و توصیههای امنیتی مایکروسافت اعلام کرده است تمامی ۱۱۹ افزونه مخرب را از فروشگاه Edge حذف و بیش از ۹۰ حساب توسعهدهنده مرتبط با این کمپین را مسدود کرده است. همچنین فهرست کامل شناسه افزونهها و شاخصهای نفوذ (IoC) را برای استفاده کارشناسان امنیتی منتشر کرده است.
کاربرانی که از مرورگر Microsoft Edge استفاده میکنند، باید افزونههای نصبشده خود را بررسی کرده و در صورت وجود هر یک از افزونههای آلوده، مرورگر را در معرض خطر تلقی کنند. همچنین توصیه میشود رمز عبور حسابهای حساس از جمله Google، WordPress و حسابهای بانکی تغییر داده شده، سوابق ورود بررسی و احراز هویت دومرحلهای، ترجیحاً با استفاده از کلیدهای امنیتی سختافزاری، فعال شود.
بر اساس یافتههای مایکروسافت، این کمپین شباهتهای قابلتوجهی با عملیاتهای شناختهشده DarkSpectre، ShadyPanda و GhostPoster دارد؛ هرچند این شرکت هنوز عامل تهدید را بهصورت رسمی معرفی نکرده است. با این حال، بررسیها نشان میدهد زیرساختهای این گروه همچنان فعال بوده و احتمال ادامه فعالیت آن وجود دارد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



