A megdöbbentő leleplezés: Edge és Chrome bővítmények 4,3 milliót kémleltek

A megdöbbentő leleplezés: Edge és Chrome bővítmények 4,3 milliót kémleltek
Évekig rejtőzködő böngészőbővítmények figyelték és támadták meg 4,3 millió Chrome- és Edge-felhasználó számítógépét, hátsóajtót és kémprogramokat telepítve, hogy érzékeny adatokat továbbítsanak kínai szerverekre. E rosszindulatú bővítmények közül több még most is elérhető a Microsoft Edge piacterén.

Kifinomult támadás, hosszú előkészületek

A ShadyPanda névre keresztelt támadócsoport éveken át építgette az álcáját: eredetileg hasznosnak látszó, akár kiemelt, hitelesített státuszt is szerző bővítményeket terjesztettek, amelyeket több millióan töltöttek le. Csak később, amikor már sok felhasználónál volt telepítve a bővítmény, egy hirtelen frissítés során kártevőt juttattak el mindenkinek automatikusan. A Chrome- és Edge-bővítményboltok csak a beküldéskor vizsgálják ezeket az alkalmazásokat, így a későbbi kártékony frissítések zavartalanul átcsúsztak a rostán.

Teljes megfigyelés, rejtett adatlopás

A Koi biztonsági kutatói szerint öt bővítmény most is aktív az Edge piacterén, több mint négymillió telepítéssel. Az egyik fő kampányukban öt, távoli kódfuttatást lehetővé tévő hátsóajtót tartalmazó bővítményt használtak, amelyek összesen 300 000 felhasználót fertőztek meg – ezek közé tartozik a Clean Master, amelyet a Starlab Technology fejlesztett, és 200 ezernél is többen töltöttek le.

2024 közepén, amikor ezeket már több mint 300 ezren használták, a ShadyPanda frissítésként juttatta el a vírust minden érintett böngészőbe. A kártevő teljes körű böngészőmegfigyelést tett lehetővé: minden óra végén ellenőrizte a vezérlőszervert, letölthetett és futtathatott bárhonnan JavaScript-kódot, sőt HTTPS-oldalakat is képes volt megfertőzni.

Valós idejű adatküldés Kínába

A Clean Master minden böngészési tevékenységet, oldalcímeket, hivatkozókat, időbélyegeket, egyedi azonosítókat és teljes böngészőujjlenyomatot küldött el a támadóknak. Ha egy biztonsági szakértő a fejlesztői eszközt nyitotta meg, a kártevő leállt, hogy ne bukjon le.

Öt további, ugyanattól a fejlesztőtől származó bővítmény 2023-ban jelent meg, amelyek mostanra több mint négymillió letöltésnél járnak – ma is aktívak az Edge áruházban, kettő közülük pedig kémprogramként működik. A WeTab nevű bővítmény például hárommillió letöltésnél tart, és minden adatot elküld 17 különböző címre: Kínában 8 Baidu- és 7 saját szerverre, valamint a Google Analytics felé.


Módszeres adateladás és kulcslenyúlás

A ShadyPanda korábbi, mára inaktív támadásai között volt több mint száz Edge-bővítmény és húsz Chrome-bővítmény is, amelyek háttérképes vagy produktivitást növelő alkalmazásnak álcázták magukat. Ezek főként az eBayen, az Amazonon, illetve más oldalakon való böngészéseket figyelték, és affiliate-kódokkal, valamint Google Analytics-követéssel kereskedtek a felhasználói adatokkal.

Egy másik, szintén már leállított támadás 2023 elejéről egy Infinity V+ nevű újlap-bővítményhez kapcsolódik: itt a kereséseket átirányították, ellopták a cookie-kat, és naplózták a billentyűleütéseket is.

Összességében elmondható, hogy ezek az esetek jól mutatják, mennyire hiányos a bővítmények utólagos ellenőrzése – a jóváhagyás után már senki sem figyeli, mikortól válnak veszélyessé.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

szombat 18:40

Leghaszontalanabb amerikai szlengek és idiómák

“Wallet biopsy” Szó szerint: pénztárca-biopszia 💸, amikor egy orvos vagy egészségügyi szolgáltató előbb ellenőrzi 🔬, mennyi pénzed / biztosításod van, és aztán dönti el, milyen vizsgálatot kapsz...

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

MA 10:17

Az öltönyös hackerek, akik belülről zúzzák szét a rendszert

Érdemes megvizsgálni, hogy a kibertámadások világa már nemcsak a kívülről érkező fenyegetésekről szól – a figyelem egyre inkább a belső veszélyekre, az álruhát öltött „szakértőkre” irányul...

MA 10:02

Az új Samsung-csoda: jön a háromszor hajtogatható mobil

📱 Végre itt a Samsung első háromszor hajlítható okostelefonja, a Galaxy Z TriFold, amely komoly válasz a kínai cégek egyre élesebb kihívásaira...

MA 09:57

Az agy öt fordulópontja: mikor alakul át igazán az elménk?

Bizonyos jelek arra utalnak, hogy az emberi agy életünk során öt jelentős szakaszon megy keresztül, amikor gyökeresen átrendezi saját belső hálózatát...

MA 09:50

A svédek kutatása megrengetheti Kína ritkaföldfém-uralmát

🌎 A fenntartható társadalomhoz nélkülözhetetlen anyagokat ma még messze nem környezetbarát módszerekkel termelik ki, a ritkaföldfém-alapú mágneseket pedig többnyire Kínában gyártják, ahol a szabályozás is teljesen eltér, például a svédtől...

MA 09:43

Az OpenAI pénzkörhintája: ki kinek fizet, és miért?

💳 Az OpenAI tulajdonosként beszállt a Thrive Holdings nevű cégbe, amely a Thrive Capital magántőke-befektető egyik leányvállalata – miközben a Thrive Capital korábban maga is dollármilliárdokkal támogatta az OpenAI-t...

MA 09:37

Az orosz űrprogram a padlón: egy rakétaindítás szétrombolta az űrkikötőt

Oroszország emberes űrprogramja történelmi válságba került, miután egyetlen működő rakétaindító állása súlyosan megsérült a legutóbbi Nemzetközi Űrállomásra (ISS) tartó misszió során...

MA 09:29

A Signal új biztonsági mentése: végre iOS-en is biztonságban a beszélgetések!

🔒 A Signal biztonságos mentései végre megérkeztek iOS-re, így a felhasználók mostantól gond nélkül visszaállíthatják a csevegéseiket, ha a telefonjuk sérül vagy elvész...

MA 09:23

Az MI-őrület elszabadult: drágulás, hiány és pánik az elektronikai piacon

🔥 Megvizsgálandó, hogy az MI-infrastruktúra kiépítése milyen komoly feszültségeket okoz az alkatrészpiacon – a legkeresettebb chipek és memóriák ára sosem látott magasságokba szökik, és ez akár a legnépszerűbb kütyük árának emelkedéséhez vagy hiányához is vezethet...

MA 09:15

Jön a grafénforradalom: az energiatárolás új sebességre kapcsol

⚡ Nem mindennapi áttörést értek el ausztrál mérnökök: új szénalapú anyagukkal forradalmasíthatják az energiatárolást, ötvözve a villámgyors töltést és a nagy teljesítményt...

MA 09:03

A nagy áttörés előtt: tényleg közel a HIV funkcionális gyógyítása?

Nehéz elhinni, de világszerte mintegy 40 millió ember él HIV-fertőzéssel. Bár ma már a vírus nem jelent halálos ítéletet, az érintetteknek élethosszig tartó gyógyszeres kezelésre van szükségük egészségük fenntartásához...

MA 08:57

Az Nvidia újabb 730 milliárddal turbózza a GPU-forradalmat

🚀 Az Nvidia 730 milliárd forintot (2 milliárd dollárt) fektetett a chiptervező óriás, a Synopsys részvényeibe, hogy a GPU-kat nélkülözhetetlenné tegye a tervező- és szimulációs szoftverekben...

MA 08:45

Az intersztelláris üstökösön elszabadultak a jeges vulkánok

💨 Kezdetben az üstökösök csupán titokzatos vándoroknak tűntek, ám most mindenkit meglepett, amit a 3I/ATLAS jelű intersztelláris üstökösről kiderült...

MA 08:38

Az OpenAI könyvbotránya: titokban törölt adatok, közelgő pervihar

Az OpenAI nehéz helyzetbe került, miután kénytelen lehet magyarázatot adni arra, miért törölte azokat az adathalmazokat, amelyeket engedély nélkül, kalózkönyvekből állított össze...

MA 08:29

Az Instagram visszarendeli a dolgozókat – tényleg vége a home office-nak?

💻 2026 februárjától az Instagramnál dolgozók heti öt napot töltenek az irodában...

MA 08:22

Az internetes tanúsítványok érvényessége vészesen rövidül

Let’s Encrypt, a világ egyik legnagyobb hitelesítésszolgáltatója hamarosan jelentősen lerövidíti az általa kiadott tanúsítványok érvényességi idejét...

MA 08:16

Az új hárompaneles szenzáció: mindjárt itt a Galaxy Z TriFold

A Samsung bemutatta legújabb csúcsmodelljét, a várva várt Galaxy Z TriFoldot...

MA 08:01

Távozik az Apple MI-vezére, új sztárkutató érkezik

John Giannandrea, az Apple gépi tanulási és MI-stratégiáért felelős alelnöke távozik pozíciójából, és 2026 tavaszán visszavonul...