Säkerhetsforskare har upptäckt en våg av skadliga Chrome-tillägg som utger sig för att vara legitima produktivitetsverktyg. Programmen riktar sig specifikt mot användare av affärssystem som Workday, NetSuite och SAP SuccessFactors för att komma åt känsliga företagsuppgifter.
Säkerhetsföretaget Socket har identifierat fem specifika tillägg som tillsammans har installerats över 2 300 gånger. Utåt sett marknadsfördes de som tillägg för att förenkla arbetsflöden eller förstärka säkerheten i stora HR- och affärsplattformar. I verkligheten dolde koden funktioner för att stjäla inloggningsuppgifter och blockera administrativa sidor som används vid säkerhetsincidenter.
Trots att tilläggen publicerats under olika namn visar analysen att de delar samma kodstruktur och infrastruktur. Detta tyder på en koordinerad attack snarare än fristående händelser.
Avancerade metoder för sessionskapning
De skadliga tilläggen använder sig av tre olika metoder för att skada verksamheten:
-
Stöld av cookies: Inloggningstoken skickas till angriparnas servrar varje minut. Detta gör att hackare kan behålla åtkomsten till ett konto även om användaren loggar ut och in igen.
-
Blockering av säkerhetssidor: Två av tilläggen känner av om en administratör försöker gå in på sidor för lösenordshantering eller säkerhetsloggar. Programmet raderar då innehållet på sidan eller omdirigerar användaren för att hindra dem från att stoppa ett pågående intrång.
-
Direkt sessionskapning: Ett av tilläggen kan ta emot stulna cookies från angriparen och injicera dem direkt i en webbläsare. På så sätt kan hackaren ta över ett konto helt utan att behöva ange användarnamn, lösenord eller koder för tvåfaktorsautentisering.
Google har tagit bort tilläggen
Efter att Socket rapporterat fynden har Google tagit bort de aktuella tilläggen från Chrome Web Store. Bland de mest spridda fanns namn som Data By Cloud 2 och Tool Access 11.
Anställda som har använt dessa eller liknande verktyg uppmanas nu att omedelbart kontakta sin it-avdelning. Det är även kritiskt att byta lösenord på alla drabbade plattformar då de stulna uppgifterna kan användas som språngbräda för framtida ransomware-attacker mot hela företag.
Läs mer

0 kommentarer