Руководство по рискам расширения браузера после кампании ShadyPanda

1765801897
2025-12-15 11:55:00

В начале декабря 2025 года исследователи безопасности раскрыли киберпреступление. кампания который тайно и массово похитил популярные расширения браузера Chrome и Edge.

Группа угроз, получившая название ShadyPanda, провела семь лет, играя в долгую игру, публикуя или приобретая безвредные расширения, позволяя им работать в течение многих лет, чтобы завоевать доверие и получить миллионы установок, а затем внезапно превращая их во вредоносное ПО с помощью автоматических обновлений. В общей сложности около 4,3 миллиона пользователей установили эти когда-то законные дополнения, которые внезапно стали мошенническими из-за шпионского ПО и возможностей бэкдора.

По сути, эта тактика представляла собой атаку на цепочку поставок расширений браузера.

Операторы ShadyPanda даже получили значки избранных и проверенных в официальном интернет-магазине Chrome и на сайте дополнений Microsoft Edge для некоторых расширений, что повышает доверие пользователей. Поскольку обновления расширений происходят автоматически в фоновом режиме, злоумышленникам удалось распространить вредоносный код, и пользователи ничего не заметили.

После активации в середине 2024 года скомпрометированные расширения превратились в полноценную платформу удаленного выполнения кода (RCE) внутри браузера. Они могли загружать и запускать произвольный JavaScript с полным доступом к данным и возможностям браузера. Это дало злоумышленникам ряд шпионских возможностей: от мониторинга каждого URL-адреса и нажатия клавиши до внедрения вредоносных сценариев на веб-страницы и кражи данных просмотра и учетных данных.

Одной из худших возможностей была кража файлов cookie и токенов сеанса, кража токенов аутентификации, которые веб-сайты используют для входа пользователей в систему. Расширения могли даже выдавать себя за целые учетные записи SaaS (например, Microsoft 365 или Google Workspace), перехватывая эти токены сеанса.

Почему расширения для браузера — это кошмар безопасности SaaS

Для команд безопасности SaaS кампания ShadyPanda показывает много интересного. Было доказано, что вредоносное расширение браузера может эффективно стать злоумышленником с ключами к царству SaaS вашей компании. Если расширение захватывает файл cookie или токен сеанса пользователя, оно может разблокировать учетные записи этого пользователя в Slack, Salesforce или любой другой веб-службе, в которую они вошли.

Read more:  Aker BioMarine получила награду за инновации за продукцию Lysoveta

В этом случае миллионы украденных токенов сеанса могли привести к несанкционированному доступу к корпоративной электронной почте, файлам, сообщениям чата и т. д., и все это без срабатывания обычных сигналов безопасности. Традиционные средства защиты личности, такие как MFA, были обойдены, поскольку сеанс браузера уже был аутентифицирован, и расширение использовало его.

Это стирает грань между безопасностью конечных точек и облачной безопасностью. Вредоносное расширение может быть запущено на устройстве пользователя (проблема конечной точки), но оно напрямую ставит под угрозу облачные учетные записи и данные (проблема идентификации/SaaS). ShadyPanda наглядно демонстрирует необходимость объединения защиты конечных точек и защиты личности SaaS: командам безопасности следует подумать о том, чтобы рассматривать браузер как расширение поверхности атаки SaaS.

Шаги по снижению риска расширения браузера

Итак, исходя из всего этого, что могут сделать организации, чтобы снизить риск повторения ситуации с ShadyPanda? Ниже приведено практическое руководство с инструкциями по усилению защиты от вредоносных расширений браузера.

1. Принудительное использование списков разрешений расширений и управление ими

Начните с восстановления контроля над тем, какие расширения могут работать в вашей среде. Проведите аудит всех расширений, установленных в браузерах компании (как корпоративных, так и BYOD, если это возможно), и удалите все ненужные, непроверенные или представляющие высокий риск расширения.

Помните, что популярные расширения не являются автоматически безопасными. Вредоносное ПО ShadyPanda спрятано в популярных, надежных расширениях, которые люди использовали годами. Считайте все расширения виновными до тех пор, пока их невиновность не будет доказана, проверяя их в процессе утверждения вашей командой безопасности.

2. Относитесь к доступу к расширениям как к доступу по OAuth

Измените свое мышление, чтобы относиться к расширениям браузера так же, как к сторонним облачным приложениям, с точки зрения доступа, который они предоставляют. На практике это означает интеграцию контроля расширений в ваши процессы управления идентификацией и доступом.

Read more:  Герои, ноли победы «Джайентс» над «Рейдерами»: чистая игра Джексона Дарта — это все, что нужно команде

Поскольку вредоносные расширения могут украсть токены сеанса, ваши инструменты безопасности личности должны следить за признаками перехвата сеанса: настраивать оповещения о странных шаблонах входа в систему, например, о том, что токен OAuth используется из двух разных мест, или о попытке доступа в обход проверок MFA.

3. Регулярно проверяйте разрешения на расширение

Злоумышленники часто выкупают безобидные расширения или подключают новых сопровождающих, прежде чем выпускать плохие обновления. Просматривая издателя расширения и историю обновлений, вы можете обнаружить тревожные сигналы.

4. Отслеживание подозрительного поведения расширений

Поскольку браузеры обычно автоматически обновляют расширения автоматически, надежное дополнение может стать вредоносным в одночасье без явного предупреждения пользователя. Поэтому группам безопасности следует осуществлять мониторинг, чтобы выявить молчаливый компромисс.

Это может включать в себя технические меры и сигналы, повышающие осведомленность пользователей.

С технической стороны рассмотрите возможность регистрации и анализа активности расширений: например, отслеживайте установки расширений браузера, события обновления или необычные сетевые вызовы от расширений (например, частое взаимодействие с неизвестными внешними доменами).

Некоторые организации проверяют журналы браузера или используют агенты конечных точек, чтобы сигнализировать о неожиданном изменении файлов расширения. Если возможно, вы можете ограничить или поэтапно обновлять расширения — например, тестировать обновления на подмножестве компьютеров перед их широким развертыванием.

Со стороны пользователей обучите сотрудников сообщать, если расширение, которое было установлено в течение длительного времени, внезапно начинает вести себя по-другому (новые изменения пользовательского интерфейса, неожиданные всплывающие окна или проблемы с производительностью могут указывать на вредоносное обновление). Цель состоит в том, чтобы сократить период времени между тем, как расширение выходит из строя, и вашей командой, обнаруживающей и удаляющей его.

Объединение конечной точки и безопасности SaaS (как Reco может помочь)

Инцидент с ShadyPanda показывает, что злоумышленникам не всегда нужны эксплойты нулевого дня для проникновения в наши системы; иногда им просто нужно терпение, доверие пользователей и забытое расширение браузера. Для групп безопасности это урок: расширения браузера являются частью поверхности атаки.

Read more:  Поддержка MTSS с помощью ИИ | Технологии и обучение

Наконец, подумайте, как современные платформы безопасности SaaS могут поддержать эти усилия.

Появляются новые решения, такие как динамические платформы безопасности SaaS, которые помогают организациям справиться с такого рода рисками. Платформа динамической SaaS-безопасности Reco предназначена для непрерывного сопоставления и мониторинга использования SaaS (включая рискованные подключенные приложения и расширения) и обеспечения обнаружения угроз на основе идентификации.

Используя правильную платформу, вы сможете получить унифицированный обзор расширений в вашей среде и обнаруживать подозрительную активность в режиме реального времени. Reco может помочь преодолеть разрыв между конечной точкой и облаком, сопоставляя риски на стороне браузера с поведением учетной записи SaaS, предоставляя командам безопасности сплоченную защиту. Приняв эти превентивные меры и используя такие инструменты, как Reco, для автоматизации и масштабирования вашей безопасности SaaS, вы сможете оставаться на шаг впереди следующей ShadyPanda.

Запросить демо-версию: начните работу с Reco.

Нашли эту статью интересной? Эта статья предоставлена одним из наших уважаемых партнеров. Следуйте за нами Новости Google, Твиттер и LinkedIn чтобы прочитать больше эксклюзивного контента, который мы публикуем.

#Руководство #по #рискам #расширения #браузера #после #кампании #ShadyPanda

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.