در یکی از بزرگترین کمپینهای جاسوسی مرورگر که تاکنون ثبت شده، بیش از ۱.۷ میلیون کاربر مرورگر Chrome با ۱۱ افزونه ظاهراً معتبر آلوده شدهاند. این افزونهها همگی دارای نشان تأیید (Verified Badge) گوگل و حتی در بخش «پیشنهادی» فروشگاه Chrome Web Store قرار داشتند.
این کمپین که توسط تیم Koi Security شناسایی شده، با نام Malicious11 شناخته میشود و بهخاطر سطح بالای فریبکاری و سوءاستفاده از نشانههای اعتماد کاربران، بهعنوان یک عملیات پیچیده و کمسابقه دستهبندی شده است.
🎭 عملیات اسب تروا (Trojan Horse) بینقص
افزونههای مخرب خود را بهعنوان ابزارهایی رایج و کاربردی معرفی کرده بودند؛ از جمله:
-
کیبوردهای ایموجی
-
پیشبینی وضعیت هوا
-
کنترل سرعت پخش ویدیو
-
پروکسی برای Discord و TikTok
-
تمهای تاریک (Dark Themes)
-
تقویتکننده صدا
-
بازکننده YouTube در مناطق مسدود
نکته جالب اینکه همه این افزونهها دقیقاً همان قابلیتی را ارائه میدادند که وعده داده بودند؛ ولی در پشت صحنه، کدهای مخفی برای ردیابی کاربر و اجرای حملات هک مرورگر فعال بودند.
🧪 آغاز تحقیقات
تحقیقات با بررسی افزونهای به نام “Color Picker, Eyedropper — Geco colorpick” آغاز شد که بیش از ۱۰۰٬۰۰۰ نصب و بیش از ۸۰۰ نقد مثبت داشت. این افزونه با اینکه نشان تأیید گوگل را داشت، در پسزمینه:
-
هر وبسایتی که کاربر باز میکرد را ثبت میکرد
-
به یک سرور کنترل از راه دور (C2) متصل میشد
-
قابلیت ربایش کامل مرورگر را فراهم میکرد
🚨 افزونهها از ابتدا مخرب نبودند
نکته ترسناک ماجرا این است که این افزونهها از ابتدا بدافزار نبودند. بعضی از آنها سالها بهطور سالم و قانونی کار میکردند و تنها پس از چند بروزرسانی جدید، کدهای مخرب در قالب ورژن جدید اضافه شدهاند.
«هیچ مهندسی اجتماعی یا فیشینگی در کار نبود. تنها افزونههای معتبری که آرامآرام با یک بروزرسانی ساکت، مخرب شدند.» – تیم Koi Security
🧠 مکانیزم پیشرفته ربایش مرورگر
-
افزونهها در سرویسورکر پسزمینه خود، کدی داشتند که فعالیت تبها را زیر نظر میگرفتند
-
با هر کلیک روی لینک یا باز شدن صفحه جدید، URL و شناسهکاربر به سرور مخرب ارسال میشد
-
سپس حملاتی مانند جایگزینی صفحه دعوت Zoom با نسخه جعلی یا جعل صفحات بانکی ممکن میشد
-
این حمله عملاً یک man-in-the-browser دائم و مخفی ایجاد میکرد
❌ شکست مکانیزمهای اعتماد فروشگاه Chrome
حمله Malicious11 ثابت کرد که:
-
نشان تأیید گوگل
-
تعداد نصب بالا
-
نقدهای مثبت
-
سالها فعالیت سالم
-
جایگاه ویژه در فروشگاه
همگی میتوانند فریبدهنده باشند و هیچیک تضمینی بر سالم بودن افزونه نیستند.
کمپین Malicious11 یک نقطه عطف در امنیت مرورگر به شمار میرود. این حمله نه از طریق هک مستقیم، بلکه با سوءاستفاده هوشمندانه از مدل اعتماد گوگل انجام شد. تهدیدگران به جای ساخت افزونههای ناشناس، زیرساختی ایجاد کردند که سالها سالم بود و سپس فعال شد.
این موضوع نشان میدهد که مدل امنیتی فعلی فروشگاه کروم بهشدت آسیبپذیر و نیازمند بازنگری فوری است.
یک نظر