Google ve Microsoft, araştırmacıların resmi mağaza sürümünde yerleşik gizli bir tarama geçmişi toplayıcı bulmasının ardından Chrome ve Edge'de yaklaşık 1,6 milyon yüklemeye sahip popüler bir başlık düzenleme uzantısı olanModHeader'ıkaldırdı.

Koleksiyoncu hareketsizdi. Boş bir izin verilenler listesi onu kapalı tuttu ve tek bir tarama alanı topladığı veya gönderdiğine dair hiçbir kanıt ortaya çıkmadı.

Analiz, kodu Google'ın kendi Web Mağazası imzasıyla karşılaştıran ve toplayıcının sahte değil, orijinal uzantı içinde gönderildiğini doğrulayan Birleşik Krallık güvenlik firması olanStripe OLT'dengeldi.

İncelemesi Chrome yapısını ve yaklaşık 900.000 kullanıcısını kapsıyor; üçüncü taraf izleyiciler Edge'e 700.000 kadar daha koydu. Microsoft, Edge listesini 3 Temmuz'da geri çekti ve Google, bir hafta sonra, 10 Temmuz'da Chrome'u kaldırdı.

Sürüm 7.0.18 (uzantı kimliği idgpnmonknjnojddfkpgkljpfnnfcklj) hâlâ HTTP başlıklarını reklamı yapılan şekilde düzenliyor. Aynı küçültülmüş arka plan kodu aynı zamanda ikinci bir sistemi de içerir. İlk çalıştırmada, bir cihaz parmak izi oluşturur ve sabit kodlanmış bir şifreleme anahtarı yükler. Siz göz atarken, açtığınız her sayfanın alan adını alır, şifreler ve 1000'e kadar farklı alan adında yerel olarak depolar.

Günde bir kez, bir planlayıcı şifrelenmiş listeyi parmak izinizle birleştirir, bunu api.stanfordstudies[.]com'a gönderir ve yerel kopyayı siler. Yükleme süresi yükleme başına dengelenir, bu nedenle, toplayıcı açıksa onu çalıştıran tarayıcıların tümü aynı anda işaret vermez. 7.0.18 sürümündeHackIndex ve 7.0.17 sürümünde araştırmacı Yunus Aydın tarafından ayrı ayrı yapılan ayrıştırmalar aynı hattı açıklamaktadır.

Toplayıcı yalnızca tarayıcınız dahili izin verilenler listesindeki bir girişle eşleşiyorsa ve bu liste boş olarak gönderilirse çalışır. Denetim her seferinde başarısız olduğundan işlem hattı tek bir etki alanı toplamadan önce durur. Bu listeyi doldurmak, yeni izinler gerektirmeyen ve sizden herhangi bir tıklama gerektirmeyen, rutin bir güncelleme olarak sunulan küçük bir değişikliktir. Sabit kodlanmış anahtar, uç nokta URL'si, zamanlayıcı ve depolama mantığı zaten makinededir.

Her şey uykuda değildi. Uzantı, yükleme, güncelleme ve kaldırma sırasında ürün, sürüm ve tarayıcıyla birlikte ikinci bir alan adı olan extensions-hub[.]com'a ping attı. Ve her sayfada çalışan bir komut dosyası, gerçek istek meta verilerini zaten yerel depolamaya düz metin olarak kaydetmişti, yani bu parça açıkça çalışıyordu.

Otomatik kontroller, ModHeader'ı düşük risk olarak derecelendirdi; bazıları 100 üzerinden 95'e kadar yükseldi. Tasarımın her bir parçası, farklı türde bir kontrolü engelleyebilir. Veriler şifrelendiğinden tarayıcı şifreli metni görür. Yükleme kapalı olduğundan korumalı alan hiçbir şeyin ayrılmadığını görür.

Kötü amaçlı kod, meşru bir kod tabanına küçültülür. Uç noktaların işaretlenecek kötü niyetli bir itibarı yoktu. Ve imzalı, popüler bir uzantı güvenilir olarak okunur. Mağaza imzası, bir dosyanın ne yaptığını değil, nereden geldiğini kanıtlar.

Alan adları nereye gidiyor

Stripe OLT, alan adlarını gerçek, bakımı yapılan altyapıya bağladı. stanfordstudies[.]com'un Stanford ile hiçbir bağlantısı yoktur; bu, OpenSearch arka ucunun önünde yeniden tasarlanmış eski bir alan adıdır ve extensions-hub[.]com reklamcılık için kurulmuştur.

İki API uç noktası, analiz sırasında aynı Amazon sunucusuna çözümlendi; bu, kanıtlamadan tek bir operatöre uyuyor. Bir avuç zayıf sinyal, genel olarak Çince konuşan bir operatöre işaret ediyor: Basitleştirilmiş Çince yerel ayar, 盐 karakteriyle yazılmış bir "tuz" işaretçisi ve Çin menşeli bir posta sağlayıcısı. Araştırmacılar herhangi bir grubun adını vermiyor, biz de öyle.

Uyarı işaretleri daha erken geldi. ModHeader, 2023'te arama sonuçlarına reklam enjekte ettiği için şikayetler aldı ve bildirildiğine göre o sıralarda reklam destekli hale geldi. Kimin devraldığı doğrulanmadı ve araştırmacılar orijinal yazar hakkında herhangi bir iddiada bulunmuyor.

ModHeader'ın kendi sitesi hâlâhiçbir kullanıcı verisi toplamadığını belirten bir reklam planı yayınlıyorki bu, kapalı olsa bile yerleşik bir göz atma geçmişi toplayıcıyla bağdaştırılması zor. Geliştirici, yayınlanma tarihi itibariyle bulgulara kamuya açık bir yanıt vermedi.

Hacker News, yorum yapmak için ModHeader ile temasa geçti ve Stripe OLT'ye başka sorular yöneltti ve herhangi bir yanıtla bu hikayeyi güncelleyecektir.

2021'de Brian Krebs tarif edildi Nasıl popüler uzantılar sessizce satın alınıyor ve veri kanallarına dönüştürülüyor. Bu, artık şifreleme ve tarayıcıların yüklemeyi görmesini engelleyen bir kapı ile bu modele benziyor. Yalnızca bu yıl bir dizi Chrome uzantısı yakalandı "anonim analitik" etiketi altında veri toplamave ayrı bir set kimliğine bürünülmüş Workday ve NetSuite oturum çerezlerini çalmak için. Başlık editörleri ve çerez yöneticilerinin çalışmak için geniş erişime ihtiyacı vardır ve güven kırıldığında etki alanı geniş olur.

Ne yapalım

ModHeader'ınız varsa Chrome ve Edge'den kaldırın; tarayıcınız bunu zaten devre dışı bırakmış olabilir. Kaldırma işlemi depolanan verileri temizler, bu nedenle tekrar kontrol edilmesi gereken şey, profil senkronizasyonunun veya yönetilen uzantı politikasının onu geri koymayacağıdır.

Araştırmacılar, başlık geçmişi özelliğinin tam HTTP başlıklarını diskte depoladığını keşfettiklerinden, içine sırlar, API anahtarları, taşıyıcı belirteçleri ve oturum çerezleri yapıştırdıysanız bunları döndürün.

Savunmacılar için, DNS ve proxy'de stanfordstudies[.]com ve extensions-hub[.]com'u engelleyip günlüğe kaydedin ve uzantı kimliğini ve api.stanfordstudies[.]com/app/log adresindeki herhangi bir POST için günlükleri arayın. Stripe OLT çalışmaya hazır olarak yayınlandı KQL arama sorguları Defender ve Sentinel için.

Yayından kaldırma işlemleri bu tek uzantıyı ele alıyor. Tasarım, insanları endişelendirmesi gereken kısımdır: Eksiksiz, mağaza tarafından doğrulanmış bir toplayıcı, güvenilir, popüler bir aracın içinde yer alıyordu; görünüşe göre sıradan bir güncelleme boş listeyi doldurduğunda açılacak şekilde tasarlanmıştı. Otomatik tarayıcılar bunu düşük risk olarak değerlendirdi ve bu şekilde oluşturulan bir sonraki araç da aynı derecede temiz görünebilir.

Uygulamalı ders dardır: Uzantı incelemesinin, testin asla tetiklemediği hareketsiz kod yollarını, yeni çağrı uç noktalarını ve rutin bir güncellemenin el değişikliğinden sonra ekleyebileceği bir yeteneği izlemesi gerekir.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.