أغلقت شركة Microsoft عملية ملحقة ضارة طويلة الأمد على متجر Edge Add-ons والتي أخفت حمولاتها داخل ملفات الصور والخطوط العادية، ثم استيقظت بعد أيام من التثبيت لسرقة بيانات الاعتماد وتشغيل الاحتيال الإعلاني.

تطلق عليها الشركة اسم StegoAd، وهو مزيج من إخفاء المعلومات وبرامج الإعلانات المتسللة، وتربط 119 امتدادًا بممثل تهديد واحد تقول إنه نشط منذ عام 2021 على الأقل.

كانت الإضافات من النوع الذي يثبته الأشخاص دون تفكير ثاني: أدوات حظر الإعلانات، والشبكات الافتراضية الخاصة (VPN)، والمترجمين، وبرامج تنزيل الفيديو. كل واحد قام بعمله وحصل على التقييمات. ظلت التعليمات البرمجية الضارة خاملة حتى قام الملحق بمسح مجموعة من عمليات التحقق من التهرب، وهذه هي الطريقة التي ظل بها في المتجر لسنوات.

مجتمعة، تتمتع الإضافات الـ 119 بقاعدة تثبيت تصل إلى 2.6 مليون مستخدم. مايكروسوفت واضحة أن هذا هو السقف، وليس عدد الضحايا.

كان التأخير لعدة أيام، والتحقق من جانب الخادم، وبوابة التنفيذ بنسبة 10% في بعض المتغيرات يعني عدم تشغيل الحمولة مطلقًا للعديد من عمليات التثبيت. من غير المعروف عدد الأشخاص الذين تعرضوا للخطر فعليًا.

كود مخفي في الصور والخطوط

الحيلة التي تسمي الحملة هي إخفاء المعلومات: وضع تعليمات برمجية قابلة للتنفيذ داخل ملفات تبدو طبيعية تمامًا. قامت الإصدارات الأقدم بإلحاق جافا سكريبت بعد علامة IEND لأيقونة PNG، بحيث يتم عرض الصورة بشكل جيد في كل مكان أثناء حمل حمولة لم تحددها الماسحات الضوئية الثابتة مطلقًا.

ومع اكتشاف الاكتشاف، انتقل الممثل إلى صور WebP، ثم إلى ملفات خطوط WOFF2، لإخفاء التعليمات البرمجية في نطاقات الحروف الرسومية التي تُقرأ كنص آسيوي أو بيانات تعريف الخط. تصف Microsoft إخفاء المعلومات على هذا النطاق بأنه نادر في النظام البيئي لامتدادات المتصفح.

بعض المتغيرات عالية التأثير لم تقم حتى بشحن الحمولة محليًا. لقد جلبوا صورة ذات مظهر طبيعي من خادم القيادة والسيطرة. قام الامتداد بفك تشفيره من خلال طبقات من مقايضات الحالة، ومقايضات الأرقام، وBase64، وXOR، ثم فحصه مقابل التوقيع قبل تشغيله.

يقدم خادم C2 الملف الحقيقي فقط للطلبات التي اجتازت بصمة الإصبع وفحص وكيل المستخدم؛ أي شخص يحقق في الأمر بشكل مباشر، بما في ذلك الباحثين، يحصل على استجابة خادعة فارغة.

راقبت الإضافات أيضًا أدوات DevTools المفتوحة وقامت بتمديد فترة سكونها إذا رصدت محللًا يبحث.

الاحتيال في الإعلانات في الأعلى، وسرقة بيانات الاعتماد في الأسفل

كان الضرر الواضح هو الاحتيال في الإعلانات: الإعلانات المحقونة، والعمولات التابعة المختطفة على Amazon، وeBay، وAliExpress، وعمليات البحث المعاد توجيهها، وكل ذلك من خلال سرقة الأموال أثناء التصفح المهين.

وجد تحليل Microsoft للحمولات المستردة الكثير أدناه. تضمنت الحمولات بابًا خلفيًا لتنفيذ التعليمات البرمجية عن بُعد، حيث تم تشغيل جافا سكريبت بشكل عشوائي من الخادم. كما قاموا بسرقة بيانات اعتماد Google ورموز العامل الثاني عند تسجيل الدخول، وجمعوا معلومات تسجيل دخول مسؤول WordPress، وقاموا بتصفية ملفات تعريف الارتباط بكميات كبيرة لاختطاف الجلسة.

تقول Microsoft إن سبعة معرفات تتبع Google Analytics يبدو أنها كانت بمثابة قياس سري عن بعد، مما يمنح المشغل بالقرب من لوحات المعلومات في الوقت الفعلي للحملة من خلال البنية التحتية الخاصة بـ Google.

تتناسب السباكة مع الطموح. تحسب Microsoft أكثر من عشرة مجالات C2 مع تجاوز الفشل التلقائي. قام الممثل بنقل حركة المرور عبر Cloudflare Workers وأساء استخدام صفحات GitHub لاستضافة المنارات.

تم تشغيل إطار عمل متعدد الأشكال عبر ما يقرب من 66 امتدادًا ضمن أكثر من 15 متغيرًا للتسمية، وتم ترحيل العملية من Manifest V2 إلى V3 حيث تكيف الممثل مع تغييرات النظام الأساسي.

ما يجب القيام به

تقول Microsoft إنها أزالت جميع الملحقات البالغ عددها 119 وعلقت أكثر من 90 حسابًا للمطورين خلفها. القائمة الكاملة لمعرفات الامتداد موجودة في التقرير الفني للشركة.

افتح edge://extensions وقارن الوظائف الإضافية المثبتة لديك بتلك القائمة. إذا كان هناك أي شيء متطابق، أو إذا قام Edge بإزالة واحد تلقائيًا، فتعامل مع المتصفح على أنه مكشوف. قم بتغيير كلمات المرور لحسابات Google وWordPress والخدمات المصرفية والحسابات الحساسة الأخرى.

قم بمراجعة نشاط تسجيل الدخول الأخير، وقم بتشغيل المصادقة الثنائية القوية. تصمد مفاتيح أمان الأجهزة ضد هذا النوع من سرقة بيانات الاعتماد بطريقة لا تفعلها رموز الرسائل القصيرة. نشرت Microsoft مؤشرات التسوية للاستخدام عبر Chrome وFirefox ومتصفحات Chromium الأخرى.

يبدو StegoAd أقل شبهاً بحملة جديدة بقدر ما يشبه وجهًا جديدًا على وجه معروف. تتسرب حمولتها من بيانات الاعتماد إلى mitarchive.info، وهو نطاق Koi Security يرتبط بـ DarkSpectre، العملية الصينية التي ربطتها في ديسمبر بحملات ShadyPanda وGhostPoster الإضافية.

الاتصال يتجاوز المجال. يقوم StegoAd بإخفاء التعليمات البرمجية داخل أيقونة الإضافة الخاصة، وهي نفس الطريقة التي استخدمها GhostPoster قبل أشهر. ويتشارك الاثنان أيضًا في أسماء الإضافات، مثل Ads Block Ultimate.

لم تقم مايكروسوفت بتسمية الممثل، لكن التداخل واضح. وتقول مايكروسوفت إن المشغل لا يزال نشطًا.

شاركها.
اترك تعليقاً