Google Chrome loại 49 tiện ích mở rộng giả mạo ví điện tử
Google đã loại bỏ 49 tiện ích mở rộng của trình duyệt Chrome khỏi Web Store giả mạo là ví điện tử nhưng chứa mã độc để hút thông tin nhạy cảm và làm trống các loại tiền kỹ thuật số.
49 tiện ích mở rộng độc hại đã bị Google loại khỏi Chrome Web Store
Theo Thehackernews, 49 tiện ích mở rộng này được xác định bởi các nhà nghiên cứu từ MyCrypto và PhishFort, với nguồn được cho là từ Nga. Giám đốc bảo mật Harry Denley tại MyCrypto cho biết các tiện ích mở rộng này lừa đảo người dùng tìm khóa bí mật, bao gồm từ ghi nhớ, khóa riêng và tập tin lưu trữ khóa. Khi người dùng nhập chúng, tiện ích mở rộng sẽ gửi yêu cầu HTTP POST đến phần phụ trợ của nó, nơi các tác nhân xấu nhận được các bí mật và làm trống các tài khoản.
Phân tích của MyCrypt cho thấy các tiện ích mở rộng này bắt đầu xuất hiện trên Chrome Web Store vào đầu tháng 2.2020 trước khi tăng tốc trong những tháng tiếp theo. Đặc biệt, tất cả tiện ích mở rộng này hoạt động giống nhau, với điểm khác biệt duy nhất là các thương hiệu ví điện tử bị ảnh hưởng, chẳng hạn như Ledger, Trezor, Jaxx, Electrum, MyEtherWallet, MetaMask, Exodus và KeepKey.
Video đang HOT
Mặc dù vậy, tiền điện tử không bị đánh cắp từ mọi tài khoản. Các nhà nghiên cứu đưa ra giả thuyết rằng điều này có thể do bọn tội phạm chỉ muốn nhắm đến các tài khoản có giá trị cao, hoặc chúng phải quét các tài khoản theo cách thủ công.
Bên cạnh đó, Denley cho biết một số tiện ích mở rộng đi kèm với đánh giá 5 sao giả mạo nhằm khiến người dùng không nghi ngờ trong việc tải xuống. Cũng theo Denley, có một số người dùng đã viết đánh giá hợp pháp cho biết tiện ích mở rộng đó là độc hại, tuy nhiên không rõ liệu họ có phải là nạn nhân của các trò lừa đảo hay chỉ đơn giản là giúp cộng đồng nắm bắt và không tải xuống ứng dụng đó.
Các tiện ích mở rộng đánh cắp dữ liệu đã xuất hiện thường xuyên trên Chrome Web Store, khiến Google phải thanh lọc chúng ngay khi được phát hiện. Vào tháng 2, công ty đã xóa 500 tiện ích mở rộng độc hại sau khi chúng bị phát hiện phục vụ phần mềm quảng cáo và gửi hoạt động duyệt web của người dùng đến các máy chủ C2 dưới sự kiểm soát của những kẻ tấn công.
Thành Luân
Hàng nghìn người bị lừa tải bản cập nhật Google Chrome giả mạo
Google đã thông báo dừng cập nhật trình duyệt web Chrome trong giai đoạn dịch Covid-19 nhưng tin tặc đã lợi dụng thời điểm này để lừa người dùng tải các bản cập nhật giả mạo, nguy hiểm.
Bản Chrome giả mạo chứa backdoor tự cài keylogger và trình ăn cắp dữ liệu "hàng xịn" của Nga
Từ ngày 19.3.2020, Google đã thông báo dừng mọi bản cập nhật cho trình duyệt web Chrome bởi những tác động của dịch Covid-19 khiến ảnh hưởng tới lịch trình làm việc của các nhà phát triển. Hãng cũng quyết định bỏ phiên bản sắp ra mắt, vốn dự kiến là Chrome 82. Các cập nhật liên quan tới bảo mật vẫn được hãng tiến hành một cách ưu tiên.
Theo Forbes, các nhà nghiên cứu tại phòng thí nghiệm virus Doctor Web của Nga mới đây đưa ra cảnh báo sau khi phát hiện hàng nghìn nạn nhân đã bị lừa tải bản cập nhật Google Chrome giả mạo trên mạng, thực tế là một phiên bản phần mềm được chỉnh sửa, chứa "cửa hậu" (backdoor).
Trong bài đăng trên blog Doctor Web ngày 25.3, các nhà nghiên cứu cho biết bản cập nhật Google Chrome nguy hiểm trên có liên kết với các trang web dựng trên nền WordPress đã bị hacker sử dụng. Các trang này gồm nhiều nội dung khác nhau, từ bài đăng blog tới website chính thức của doanh nghiệp, bị tấn công bởi nhiều chiến dịch mạng.
"Nhóm tin tặc đứng sau đợt tấn công này từng tham gia vào việc phát tán các bộ cài đặt giả mạo của chương trình chỉnh sửa video VSDC thông qua website chính thức và cả nền tảng phần mềm CNET. Hacker đã chiếm được quyền quản trị của nhiều website để tạo ra một chuỗi lây nhiễm", nhóm nghiên cứu cho hay.
Một khi đã có quyền quản lý, tội phạm mạng sẽ nhúng tập lệnh chuyển hướng JavaScript để dẫn người dùng tới một trang giống với địa chỉ hợp pháp của Google Chrome.
Phiên bản Chrome chứa backdoor này đã được tải về hơn 2.000 lần. Một khi được giải nén, ứng dụng điều khiển từ xa TeamViewer sẽ được cài đặt cùng với tập lưu trữ được mã hóa chứa file mà tin tặc sử dụng để giấu phần mềm độc hại khỏi chương trình chống virus của Windows.
Các gói ứng dụng độc hại khác có thể được gửi tới máy sau đó, gồm trình ghi lại thao tác bàn phím và một phần mềm trộm dữ liệu tinh vi của Nga. Chương trình này được biết đến với tên Predator of Thief, tồn tại đã hơn 18 tháng với khả năng chống debug và chống các công nghệ phân tích.
Nếu đang sử dụng Chrome, người dùng cần nhớ rằng trình duyệt web này có tính năng tự động cập nhật. Hệ thống sẽ thường xuyên kiểm tra các bản update mới và tiến hành cài đặt khi khởi chạy Chrome trên máy tính. Hiện tại phiên bản mới nhất là 80.0.3987.149 (kiểm tra trong phần Help> About Google Chrome).
Tại sao không nên tắt tự động cập nhật trên Chrome ? Có một vài lý do giải thích tại sao bạn không nên làm điều đó. Trình duyệt Google Chrome sẽ tự động cập nhật mỗi khi có phiên bản mới. Tắt tính năng này đi không phải là việc dễ làm, nhưng bạn vẫn có thể làm được bằng cách ngừng dịch vụ Google Update chẳng hạn. Tuy nhiên, có một vài lý...