מעל 2.3 מיליון משתמשי כרום נחשפו לריגול דרך תוספים פופולריים
התוספים שנחשפו מספקים לכאורה שירותים כמו בוסטרים לקול, מקלדות אימוג’י או שירותי VPN, אך במקביל מבצעים מעקב סמוי אחר פעילות המשתמש
כמעט תריסר תוספים פופולריים לדפדפן Google Chrome, עם יותר מ־2.3 מיליון התקנות, התגלו השבוע כתוספים זדוניים האוספים מידע על פעילות הגלישה של המשתמשים ושולחים אותו לשרתים חיצוניים. כך עולה מדו”ח חדש של Experis Cyber שנשלח ללקוחותיה. חלק מהתוספים הוסרו מהחנות הרשמית של כרום, אך חלקם עדיין זמינים להורדה.
תוספים לגיטימיים למראה, קוד זדוני מאחוריהם
התוספים שנחשפו מספקים לכאורה שירותים כמו בוסטרים לקול, מקלדות אימוג’י או שירותי VPN, אך במקביל מבצעים מעקב סמוי אחר פעילות המשתמש. צוות חוקרים מחברת Koi Security זיהה את התוספים ודיווח עליהם לגוגל.
חלקם אף מאומתים בחנות, זכו לביקורות חיוביות ומופיעים בראש תוצאות החיפוש. בין התוספים שנמצאו כמסוכנים: Geco Color Picker, Emoji Keyboard Online, Free Weather Forecast, Volume Max, Video Speed Controller, Unlock Discord VPN, Unlock TikTok, Dark Theme ו־Unlock YouTube VPN.
הריגול מתבצע באמצעות קוד שמושתל בתוסף ופועל ברקע בזמן הגלישה. המידע שנאסף נשלח לשרת מרוחק, והחוקרים מציינים כי המערכת בנויה כך שתוכל לנתב את המשתמשים לאתרים מסוכנים בכל עת. בגוגל פועלת מערכת עדכון אוטומטית, כך שגרסאות זדוניות של התוספים עודכנו אוטומטית אצל המשתמשים, לעיתים לאחר שנים שבהן התוספים פעלו בצורה תקינה.
הפרשה חוצה פלטפורמות והיקפה רחב
מעבר לכרום, אותרו תוספים זדוניים דומים גם בחנות של Microsoft Edge, עם כ־600 אלף הורדות נוספות. מדובר באחת הפרשות המשמעותיות בתחום “חטיפת התוספים”, עם פוטנציאל פגיעה נרחב גם במשתמשים פרטיים וגם בארגונים.
רומן מלכוב, מנהל ה־SOC ב־Experis Cyber: „החשיפה הזו מדגישה עד כמה גם תוספים פופולריים, הנראים לגיטימיים ואף מאומתים, עלולים להוות איום חמור על פרטיות המשתמשים. אנו ממליצים לארגונים לבצע סריקה שוטפת של התוספים בדפדפנים, לעדכן מנגנוני הגנה ולהפעיל חסימות ייעודיות כחלק ממדיניות האבטחה היומיומית“.