مقدمه
در پی 1.4 میلیون مرتبه دانلود چندین افزونهی مخرب گوگل کروم توسط کاربران، امکان سرقت اطلاعات آنها برای مهاجمان فراهم شده است.
جزئیات آسیبپذیری
بر اساس گزارش شرکت امنیتی McAfee که به بررسی جزئیات افزونههای مخرب پرداخته بود، این افزونهها کاربران را به سایتهای فیشینگ هدایت میکنند.
این افزونهها عبارتند از:
• Netflix Party
• FlipShope – Price Tracker Extension
• Full Page Screenshot Capture- Screenshotting
• AutoBuy Flash Sale
این افزونهها استفاده از امکاناتی همچون تماشای فیلمهای Netflix، کوپنهای وبسایت و گرفتن اسکرینشات از یک وبسایت را ارائه میدهند. افزونههای مذکور، فعالیت کاربر را رصد کرده و اطلاعات مربوط به بازدید وبسایت توسط کاربر را به سرورهای متعلق به سازندهی افزونه ارسال خواهد کرد. در پی این اقدام، مهاجم کوکیهای موجود در سایت را تغییر میدهد برای اقلام خریداری شده، مبلغی را دریافت کند.
به گفتهی کارشناسان McFee "همهی افزونهها رفتار مشابهی دارند و از روش POST جهت ارائه اطلاعاتی که شامل URL در فرمت base64، شناسه کاربر، مکان دستگاه (کشور، شهر، کد پستی) استفاده میکند.
اگر وبسایت بازدید شده با فهرستی از وبسایتهایی که برای آنها یک شناسه وابسته وجود دارد مطابقت داشته باشد، به درخواست پاسخ میدهد. پاسخ با استفاده از دو تابع “Result[‘c’] – passf_url “ تأیید میشود، که به اسکریپت دستور می دهد URL ارائه شده (پیوند ارجاع) را به عنوان iframe در وبسایت بازدید شده درج کند. ، “Result[‘e’] setCookie” نیز دستور میدهد که کوکی را تغییر داده یا آن را با کوکی ارائهشده جایگزین کند.
محصولات تحت تأثیر
افزونههای زیر تحت تأثیر این آسیبپذیری قرار دارند:
• Netflix Party
• FlipShope – Price Tracker Extension
• Full Page Screenshot Capture- Screenshotting
• AutoBuy Flash Sale
شرکت McAfee به مشتریان خود توصیه میکند هنگام نصب افزونههای کروم هوشیار باشند و به نوع مجوزهای درخواستی از کاربر توجه کنند.
منبع خبر
- 240