A megdöbbentő leleplezés: Edge és Chrome bővítmények 4,3 milliót kémleltek

A megdöbbentő leleplezés: Edge és Chrome bővítmények 4,3 milliót kémleltek
Évekig rejtőzködő böngészőbővítmények figyelték és támadták meg 4,3 millió Chrome- és Edge-felhasználó számítógépét, hátsóajtót és kémprogramokat telepítve, hogy érzékeny adatokat továbbítsanak kínai szerverekre. E rosszindulatú bővítmények közül több még most is elérhető a Microsoft Edge piacterén.

Kifinomult támadás, hosszú előkészületek

A ShadyPanda névre keresztelt támadócsoport éveken át építgette az álcáját: eredetileg hasznosnak látszó, akár kiemelt, hitelesített státuszt is szerző bővítményeket terjesztettek, amelyeket több millióan töltöttek le. Csak később, amikor már sok felhasználónál volt telepítve a bővítmény, egy hirtelen frissítés során kártevőt juttattak el mindenkinek automatikusan. A Chrome- és Edge-bővítményboltok csak a beküldéskor vizsgálják ezeket az alkalmazásokat, így a későbbi kártékony frissítések zavartalanul átcsúsztak a rostán.

Teljes megfigyelés, rejtett adatlopás

A Koi biztonsági kutatói szerint öt bővítmény most is aktív az Edge piacterén, több mint négymillió telepítéssel. Az egyik fő kampányukban öt, távoli kódfuttatást lehetővé tévő hátsóajtót tartalmazó bővítményt használtak, amelyek összesen 300 000 felhasználót fertőztek meg – ezek közé tartozik a Clean Master, amelyet a Starlab Technology fejlesztett, és 200 ezernél is többen töltöttek le.

2024 közepén, amikor ezeket már több mint 300 ezren használták, a ShadyPanda frissítésként juttatta el a vírust minden érintett böngészőbe. A kártevő teljes körű böngészőmegfigyelést tett lehetővé: minden óra végén ellenőrizte a vezérlőszervert, letölthetett és futtathatott bárhonnan JavaScript-kódot, sőt HTTPS-oldalakat is képes volt megfertőzni.

Valós idejű adatküldés Kínába

A Clean Master minden böngészési tevékenységet, oldalcímeket, hivatkozókat, időbélyegeket, egyedi azonosítókat és teljes böngészőujjlenyomatot küldött el a támadóknak. Ha egy biztonsági szakértő a fejlesztői eszközt nyitotta meg, a kártevő leállt, hogy ne bukjon le.

Öt további, ugyanattól a fejlesztőtől származó bővítmény 2023-ban jelent meg, amelyek mostanra több mint négymillió letöltésnél járnak – ma is aktívak az Edge áruházban, kettő közülük pedig kémprogramként működik. A WeTab nevű bővítmény például hárommillió letöltésnél tart, és minden adatot elküld 17 különböző címre: Kínában 8 Baidu- és 7 saját szerverre, valamint a Google Analytics felé.


Módszeres adateladás és kulcslenyúlás

A ShadyPanda korábbi, mára inaktív támadásai között volt több mint száz Edge-bővítmény és húsz Chrome-bővítmény is, amelyek háttérképes vagy produktivitást növelő alkalmazásnak álcázták magukat. Ezek főként az eBayen, az Amazonon, illetve más oldalakon való böngészéseket figyelték, és affiliate-kódokkal, valamint Google Analytics-követéssel kereskedtek a felhasználói adatokkal.

Egy másik, szintén már leállított támadás 2023 elejéről egy Infinity V+ nevű újlap-bővítményhez kapcsolódik: itt a kereséseket átirányították, ellopták a cookie-kat, és naplózták a billentyűleütéseket is.

Összességében elmondható, hogy ezek az esetek jól mutatják, mennyire hiányos a bővítmények utólagos ellenőrzése – a jóváhagyás után már senki sem figyeli, mikortól válnak veszélyessé.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

szombat 18:40

Leghaszontalanabb amerikai szlengek és idiómák

“Wallet biopsy” Szó szerint: pénztárca-biopszia 💸, amikor egy orvos vagy egészségügyi szolgáltató előbb ellenőrzi 🔬, mennyi pénzed / biztosításod van, és aztán dönti el, milyen vizsgálatot kapsz...

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

MA 09:37

Az orosz űrprogram a padlón: egy rakétaindítás szétrombolta az űrkikötőt

Oroszország emberes űrprogramja történelmi válságba került, miután egyetlen működő rakétaindító állása súlyosan megsérült a legutóbbi Nemzetközi Űrállomásra (ISS) tartó misszió során...

MA 09:29

A Signal új biztonsági mentése: végre iOS-en is biztonságban a beszélgetések!

🔒 A Signal biztonságos mentései végre megérkeztek iOS-re, így a felhasználók mostantól gond nélkül visszaállíthatják a csevegéseiket, ha a telefonjuk sérül vagy elvész...

MA 09:23

Az MI-őrület elszabadult: drágulás, hiány és pánik az elektronikai piacon

🔥 Megvizsgálandó, hogy az MI-infrastruktúra kiépítése milyen komoly feszültségeket okoz az alkatrészpiacon – a legkeresettebb chipek és memóriák ára sosem látott magasságokba szökik, és ez akár a legnépszerűbb kütyük árának emelkedéséhez vagy hiányához is vezethet...

MA 09:15

Jön a grafénforradalom: az energiatárolás új sebességre kapcsol

⚡ Nem mindennapi áttörést értek el ausztrál mérnökök: új szénalapú anyagukkal forradalmasíthatják az energiatárolást, ötvözve a villámgyors töltést és a nagy teljesítményt...

MA 09:03

A nagy áttörés előtt: tényleg közel a HIV funkcionális gyógyítása?

Nehéz elhinni, de világszerte mintegy 40 millió ember él HIV-fertőzéssel. Bár ma már a vírus nem jelent halálos ítéletet, az érintetteknek élethosszig tartó gyógyszeres kezelésre van szükségük egészségük fenntartásához...

MA 08:57

Az Nvidia újabb 730 milliárddal turbózza a GPU-forradalmat

🚀 Az Nvidia 730 milliárd forintot (2 milliárd dollárt) fektetett a chiptervező óriás, a Synopsys részvényeibe, hogy a GPU-kat nélkülözhetetlenné tegye a tervező- és szimulációs szoftverekben...

MA 08:45

Az intersztelláris üstökösön elszabadultak a jeges vulkánok

💨 Kezdetben az üstökösök csupán titokzatos vándoroknak tűntek, ám most mindenkit meglepett, amit a 3I/ATLAS jelű intersztelláris üstökösről kiderült...

MA 08:38

Az OpenAI könyvbotránya: titokban törölt adatok, közelgő pervihar

Az OpenAI nehéz helyzetbe került, miután kénytelen lehet magyarázatot adni arra, miért törölte azokat az adathalmazokat, amelyeket engedély nélkül, kalózkönyvekből állított össze...

MA 08:29

Az Instagram visszarendeli a dolgozókat – tényleg vége a home office-nak?

💻 2026 februárjától az Instagramnál dolgozók heti öt napot töltenek az irodában...

MA 08:22

Az internetes tanúsítványok érvényessége vészesen rövidül

Let’s Encrypt, a világ egyik legnagyobb hitelesítésszolgáltatója hamarosan jelentősen lerövidíti az általa kiadott tanúsítványok érvényességi idejét...

MA 08:16

Az új hárompaneles szenzáció: mindjárt itt a Galaxy Z TriFold

A Samsung bemutatta legújabb csúcsmodelljét, a várva várt Galaxy Z TriFoldot...

MA 08:01

Távozik az Apple MI-vezére, új sztárkutató érkezik

John Giannandrea, az Apple gépi tanulási és MI-stratégiáért felelős alelnöke távozik pozíciójából, és 2026 tavaszán visszavonul...

MA 07:57

Az első nagy áttörés: már felismerjük, ha téved a kvantumszámítógép

A kvantumszámítógépek hosszú évek óta ígérik, hogy megoldják azokat a problémákat is, amelyekre még a legerősebb hagyományos gépek is csak évmilliók alatt adnának választ...

MA 07:51

A sötét webtől a hamis Wi‑Fi-ig: bukott a három kontinensen működő bűnszervezet

Kezdetben négy embert vettek őrizetbe Dél-Koreában, akik több mint 120 000 hálózati IP-kamerát törtek fel...

MA 07:45

Az illegális ritkaföldfém-bányászat pusztulásba taszítja Mianmart

🚨 Mianmar keleti határvidékein, különösen a kínai határ menti Shan államban, hatalmas léptékben zajlik az ellenőrizetlen ritkaföldfém-bányászat, amely már súlyos károkat okozott a környezetben és a helyi közösségekben...

MA 07:36

Az Nvidia új MI-megoldásokkal rohamozza az önvezetés piacát

Az Nvidia új, nyílt MI-modelleket és fejlesztői eszközöket mutatott be, amelyek célja, hogy áttörést hozzanak a robotika és az önvezető járművek területén...

MA 07:22

Az amerikai techcégek Fülöp-szigeteki munkásokkal tréningelik MI-jüket

Flock, az automatikus rendszámtábla-leolvasó és MI-alapú kamera­rendszereiről ismert vállalat, külföldi alkalmi dolgozókat alkalmazza MI-jének betanítására...