GhostPoster-malwarekampagnen har afsløret en ny metode, hvor angribere misbruger browserudvidelser til at inficere brugere i stor skala. Ved at skjule ondsindet kode inde i ikoner for Firefox-udvidelser lykkedes det trusselsaktører at kompromittere titusindvis af brugere, samtidig med at de undgik traditionelle sikkerhedskontroller.

Hvad GhostPoster-malware er

GhostPoster er en snigende malwarekampagne, der retter sig mod Firefox-udvidelser. I stedet for at placere ondsindet kode i åbenlyse scriptfiler indlejrer angriberne JavaScript direkte i PNG-billedfiler, som bruges som udvidelsesikoner.

Denne teknik gør det muligt at omgå mange automatiserede gennemgangssystemer og sikkerhedsscannere, der primært fokuserer på JavaScript-kildekode.

Hvordan angrebet fungerer

GhostPoster anvender steganografi til at skjule eksekverbar kode i billeddata. Når en kompromitteret udvidelse indlæses, læser den sin egen ikonfil og udtrækker den skjulte payload.

Malwaren udfører derefter den udtrukne kode i browsermiljøet. Herfra kontakter den servere, der kontrolleres af angriberne, for at hente yderligere komponenter.

Denne fremgangsmåde gør, at udvidelsen fremstår harmløs under installationen, mens den ondsindede aktivitet først aktiveres efter udrulning.

Typer af udvidelser, der blev brugt

Angriberne distribuerede GhostPoster via flere Firefox-udvidelser, som fremstod legitime. Disse add-ons udgav sig for at være almindelige værktøjer, herunder VPN-tjenester, annonceblokkere, oversættere og produktivitetsværktøjer.

Mange brugere installerede udvidelserne, fordi de krævede få tilladelser og virkede troværdige ved første øjekast.

Hvad GhostPoster kan gøre

Når GhostPoster først er aktiv, får angriberne betydelig kontrol over den berørte browser. Malwaren kan:

  • Indsprøjte sporingsscripts i websider
  • Ændre eller fjerne sikkerhedsrelaterede HTTP-headere
  • Omdirigere affiliatelinks til angriberkontrollerede konti
  • Indlæse yderligere ondsindede scripts efter behov

Disse funktioner gør det muligt for angriberne at tjene penge på infektionerne, samtidig med at browsersikkerheden svækkes.

Hvorfor denne teknik er farlig

De fleste sikkerhedsgennemgange af udvidelser fokuserer på synlig kildekode. Ved at skjule payloads i billedfiler undgår GhostPoster detektionsmetoder, der antager, at billeder ikke indeholder eksekverbar kode.

Kampagnen viser, hvordan angribere fortsat finder blinde vinkler i udvidelsesøkosystemer og udnytter brugernes tillid til officielle tilføjelsesmarkedspladser.

Hvordan brugere kan reducere risikoen

Brugere kan mindske deres eksponering ved at begrænse antallet af installerede udvidelser og fjerne værktøjer, de ikke længere har brug for. Gennemgang af udvidelsestilladelser og undgåelse af unødvendige add-ons kan reducere angrebsfladen markant.

Sikkerhedseksperter anbefaler også at være opmærksom på usædvanlig browseradfærd, såsom uventede omdirigeringer eller ændringer i sideindhold.

Konklusion

GhostPoster-malwarekampagnen viser, hvordan angribere kan forvandle betroede Firefox-udvidelser til skjulte infektionsvektorer. Ved at skjule ondsindet kode i udvidelsesikoner omgår trusselsaktører almindelige forsvarsmekanismer og kompromitterer browsere uden tydelige advarselstegn. Stærkere gennemgangsprocesser for udvidelser og mere forsigtig brugeradfærd er afgørende for at forhindre lignende angreb.


0 svar til “GhostPoster-malware misbruger Firefox-udvidelser til at skjule ondsindet kode”