Sicherheitsexperten für Threat Intelligence bei Avast (LSE:AVST), einem weltweit führenden Anbieter von Lösungen für digitale Sicherheit und Privatsphäre, identifizieren Malware im Zusammenhang mit einigen der beliebtesten Plattformen, die sich in mindestens 28 Browser-Erweiterungen von Drittanbietern für Google Chrome und Microsoft Edge versteckt. Die Schadsoftware kann den Datenverkehr der Nutzer auf Werbung und Phishing-Seiten umleiten sowie persönliche Daten wie Geburtsdatum, E-Mail-Adressen und Geräteinformationen extrahieren. Laut den Download-Zahlen in den App-Stores könnten weltweit bereits etwa drei Millionen Anwender betroffen sein.
Zu den Erweiterungen, die Nutzern helfen, Videos von Plattformen herunterzuladen, gehören Video Downloader for Facebook, Vimeo Video Downloader, Instagram Story Downloader, VK Unblock und andere Browser-Erweiterungen für Google Chrome sowie einige Add-ons für Microsoft Edge. Die Sicherheitsexperten konnten in den Erweiterungen, die auf JavaScript basieren, bösartige Codezeilen identifizieren. Diese ermöglichen den Add-ons, weitere Malware auf den PC eines Benutzers herunterzuladen.
Anwender haben auch berichtet, dass diese Add-ons ihr Interneterlebnis manipulieren und sie auf andere Websites umleiten. Jedes Mal, wenn ein Benutzer auf einen Link klickt, senden die Erweiterungen Informationen über den Klick an den Kontrollserver des Angreifers. Dieser kann einen Befehl geben, das Opfer vom eigentlichen Ziel zu einer gekaperten URL umzuleiten, ehe die erwartete und gewünschte Website erscheint. Die Privatsphäre des Benutzers wird durch dieses Verfahren beeinträchtigt, weil alle Klicks protokolliert und an diese zwischengeschalteten Websites von Drittanbietern weitergegeben werden. Die Akteure sammeln auch die Geburtsdaten, E-Mail-Adressen und Geräteinformationen des Nutzers. Die betroffenen Anwenderinformationen schließen die Zeit der ersten und letzten Anmeldung, den Gerätenamen, das Betriebssystem, den verwendeten Browser sowie seine Versionsnummer und sogar die IP-Adressen ein. Mit diesen Informationen könnten böswillige Angreifer den ungefähren geografischen Standortverlauf des Benutzers ermitteln.
Die Forscher von Avast gehen davon aus, dass die Malware darauf abzielt, den Datenverkehr selbst zu monetarisieren. Für jede Weiterleitung zu einer fremden Domain erhalten die Cyberkriminellen vermutlich eine Zahlung. Dennoch hat die Erweiterung auch die grundlegende Möglichkeit, die Nutzer auf Werbung oder Phishing-Seiten umzuleiten.
„Unsere aktuelle Hypothese ist, dass die Erweiterungen entweder absichtlich mit eingebauter Malware erstellt wurden oder der Entwickler darauf gewartet hat, dass die Erweiterungen populär werden und die Malware dann mit einem Update ausgeliefert hat. Es wäre auch möglich, dass der Autor die ursprünglichen Erweiterungen verkauft hat und erst der Käufer für die Malware verantwortlich ist“, berichtet Jan Rubín, Malware Researcher bei Avast.
Das Team für Threat Intelligence bei Avast beobachtet die Bedrohung bereits seit November 2020, geht aber davon aus, dass sie schon seit Jahren unbemerkt aktiv sein könnte. Es gibt Berichte im Chrome Web Store, die Link-Hijacking schon im Dezember 2018 andeuten. Rubín ergänzt: „Die Hintertüren in den Erweiterungen sind gut versteckt und beginnen erst Tage nach der Installation mit ihrem bösartigen Verhalten. Das erschwert es jeder Sicherheitssoftware, sie zu entdecken.”
Da die Malware die Fähigkeit hat, sich zu verstecken, kann sie nur schwer entdeckt werden. Jan Vojtěšek, Malware-Forscher bei Avast, erklärt: „Der Virus erkennt, ob der Benutzer eine seiner Domains googelt oder ob er beispielsweise ein Webentwickler ist. In diesem Fall führt sie keine bösartigen Aktivitäten in seinem Browser aus. Damit vermeidet die Browser-Erweiterung, Menschen zu infizieren, die Erfahrung in der Webentwicklung haben. Denn diese können leichter herausfinden, was die Erweiterungen im Hintergrund tun.“
Aktuell sind einige der infizierten Erweiterungen noch zum Download verfügbar. Avast hat sie allerdings bereits den Teams bei Microsoft und Google Chrome gemeldet und sowohl Microsoft als auch Google bestätigten, dass sie sich derzeit mit den betroffenen Add-ons befassen. In der Zwischenzeit empfiehlt Avast den Anwendern, die Erweiterungen vorerst zu deaktivieren oder zu deinstallieren und dann nach der Malware zu suchen sowie diese zu entfernen, bis das Problem behoben wurde.
Liste der betroffenen Browser-Erweiterungen: