Hack Alerta

Extensão maliciosa do GoogleTranslate permite controle remoto de navegadores Chrome

Extensão maliciosa do GoogleTranslate permite controle remoto de navegadores Chrome. Rouba dados e permite phishing man-in-the-browser. Saiba como se proteger.

Uma extensão maliciosa do Chrome que se disfarça como GoogleTranslate pode roubar dados sensíveis do navegador, transmitir sessões web ao vivo e permitir que agentes de ameaça interajam remotamente com janelas do Chrome, mantendo suas atividades fora da visão da vítima. A operação começa com um carregador de malware presumivelmente baseado em Rust, que deposita uma extensão maliciosa do Chrome junto com um script AutoIt.

Descoberta e escopo

Pesquisadores da VMRay descobriram que o binário deposita uma extensão maliciosa do Chrome junto com um script AutoIt, que subsequentemente implanta o malware Stealcv2 de roubo de informações. A cadeia de infecção de múltiplos estágios dá aos atacantes capacidades tradicionais de roubo de endpoint e controle incomumente profundo sobre o ambiente do navegador da vítima.

Uma vez instalada, a extensão fraudulenta pode coletar uma ampla gama de dados residentes no navegador. Isso inclui histórico de navegação, favoritos salvos, detalhes de extensões instaladas, cookies e credenciais armazenadas. Tais informações podem ajudar os atacantes a sequestrar contas online, contornar proteções baseadas em sessão e identificar serviços de alto valor.

Impacto e alcance

A capacidade mais preocupante é sua habilidade de fornecer aos atacantes uma visão em tempo real das janelas do Chrome e permitir que operem sites remotamente usando cliques de mouse e entrada de teclado. O navegador torna-se uma interface controlada remotamente para o ator da ameaça. Diferente de malware de acesso remoto convencional, esta campanha é projetada para ocultar fraude interativa.

A extensão permite controle remoto de janelas do navegador que estão fora do foco, significando que os atacantes podem realizar ações em segundo plano enquanto a vítima trabalha em outro aplicativo. Isso reduz a chance de um usuário notar cliques não autorizados, navegação ou submissões de formulário ocorrendo no Chrome.

Análise técnica detalhada

Pesquisadores observaram recursos para definir um proxy e injetar JavaScript controlado pelo atacante em sites selecionados. A configuração de proxy pode ajudar a rotear o tráfego do navegador através de infraestrutura controlada pelos atacantes, enquanto a injeção de JavaScript pode alterar o conteúdo que os usuários veem ou manipular sessões em domínios alvo.

Outro risco significativo é uma técnica de phishing man-in-the-browser. A extensão pode sobrepor um site legítimo com um iframe que carrega conteúdo de uma página de phishing controlada pelo atacante. A barra de endereços do navegador pode ainda mostrar o domínio genuíno, potencialmente convencendo as vítimas de que estão interagindo com um portal de login confiável.

Medidas de mitigação recomendadas

Usuários devem revisar extensões do Chrome instaladas imediatamente, remover add-ons não familiares ou desnecessários e scrutinizar solicitações de permissão, particularmente acesso amplo a dados de sites. Organizações devem restringir extensões não gerenciadas, monitorar mudanças suspeitas na política do navegador e exigir autenticação multifator resistente a phishing.

Limitar o escopo de permissões concedidas a extensões de navegador é crucial. Implementar políticas de segurança que bloqueiem a instalação de extensões não aprovadas pode prevenir a infecção inicial. Monitorar o tráfego de rede para conexões suspeitas a servidores de comando e controle é essencial para detecção.

O que os CISOs devem fazer imediatamente

Executivos de segurança devem comunicar a equipe sobre a ameaça e instruir sobre a remoção de extensões suspeitas. Revisar logs de auditoria do navegador para identificar instalações não autorizadas. Implementar soluções de segurança de endpoint que monitorem atividades de extensão do navegador e bloqueiem comportamentos maliciosos.

Considerar a implementação de listas brancas de extensões permitidas no Chrome. Treinar usuários para identificar sinais de phishing e extensões maliciosas. Revisar políticas de segurança de navegador para garantir que extensões não gerenciadas não possam ser instaladas.

Implicações regulatórias e operacionais

O roubo de credenciais e dados sensíveis pode resultar em violação de dados e não conformidade com regulamentações como LGPD. A capacidade de um atacante de controlar o navegador compromete a confidencialidade e integridade das informações. Organizações devem documentar as ações tomadas para mitigar o risco e demonstrar diligência.

Perguntas frequentes

Como identificar a extensão maliciosa? Verificar o nome e as permissões da extensão no Chrome. Procurar por extensões não reconhecidas.

Quais são os IoCs? Hashes SHA-256 e endereços IP de servidores de comando e controle estão disponíveis nos relatórios de pesquisa.

É seguro usar extensões de tradução? Use apenas extensões oficiais e verifique as permissões antes de instalar.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.