Группа исследователей безопасности Koi Security выявила набор из 18 вредоносных браузерных расширений, которые всё ещё доступны для загрузки в Google Chrome и Microsoft Edge.

Эти расширения маскируются под инструменты для повышения производительности и развлечений, относящиеся к различным категориям, включая клавиатуры с эмодзи, прогнозы погоды, регуляторы скорости видео, VPN-прокси для Discord и TikTok, «тёмные» темы, усилители громкости и разблокировщики YouTube.

Все они предлагают функциональный сервис, но при этом скрытно реализуют возможности слежки за браузером и перехвата данных. На сегодняшний день ими заражено более 2,3 млн пользователей. Некоторые из этих расширений были проверены Google и Microsoft или были представлены в Chrome Web Store или Edge Add-ons Store.

Хотя каждое работает со своим собственным поддоменом управления и контроля, создавая видимость работы отдельных операторов, исследователи обнаружили, что все 18 расширений являются частью одной централизованной инфраструктуры атак.

Кампания получила название RedDirection, и Koi Security поделилась своими выводами в отчёте от 8 июля в Medium. Чтобы избежать блокировки фильтрами безопасности Google и Microsoft, элементы RedDirection изначально создавались как чистые расширения, а затем в последующих версиях обновлялись вредоносным ПО, которое устанавливалось автоматически, без участия пользователя — иногда спустя годы после выхода первой версии.

Вредоносный код, добавленный в расширения, позволяет хакеру перехватывать URL-адреса страниц, которые посещают пользователи, отправлять их на удалённый сервер вместе с уникальными идентификаторами отслеживания пользователей, получать потенциальные URL-адреса перенаправления с сервера командного управления, автоматически перенаправлять браузер по команде. Эта кампания «прекрасно демонстрирует, как изощрённые злоумышленники используют сигналы доверия, на которые мы полагаемся», — написал в отчёте эксперт Koi Security Идан Дардикман.

Он порекомендовал пользователям Chrome и Edge, у которых установлено одно из 18 вредоносных расширений, немедленно удалить их, очистить данные браузера, чтобы удалить сохранённые идентификаторы отслеживания, запустить полное сканирование системы на наличие вредоносных программ для выявления других заражений и отслеживать свои учётные записи на предмет любой подозрительной активности при посещении конфиденциальных сайтов.

 

Усам Оздемиров

11 июля, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

16.10.2025
Настоящий Т2. Операторы связи продолжают погружаться в кибербез
16.10.2025
«Госуслуги» предлагают назначить себе «ИБ-опекуна»
16.10.2025
Gartner: Мировые траты на модели GenAI возрастут почти пятикратно за два года
16.10.2025
Выплаты Apple Bug Bounty теперь могут достигать 5 млн долларов
16.10.2025
NCSC указал бизнесу путь выживания в условиях роста киберугроз
16.10.2025
ChatGPT к декабрю перейдёт на «клубничную» диету
15.10.2025
Подтверждена совместимость MFASOFT Secure Authentication Server с платформой MFlash
15.10.2025
Google будет премировать за обнаружение ошибок в ИИ
15.10.2025
Российский бизнес предпочитает китайские нейросети
15.10.2025
«Группа Астра» представит свои технологии и решения для банковской автоматизации

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных