Поддельное расширение, которое может украсть ваши пароли из браузера Google
Исследователи безопасности из Elastic Security Labs раскрыли сложную кампанию вредоносного ПО, использующую поддельные расширения браузера для кражи паролей и банковских данных. Вредоносная программа «Кремлин» маскируется под антивирусное расширение и использует блокчейн Ethereum для уклонения от блокировки. На данный момент выявлено 1515 заражений, большинство из них в Бразилии.
Исследователи безопасности из компании Elastic Security Labs раскрыли сложную кампанию вредоносного ПО, эксплуатирующую поддельные расширения браузера в Google Chrome и Microsoft Edge. Вредоносная программа, получившая название «Кремлин», начинается с поддельных документов, таких как счета на оплату, отправляемые жертвам. После установки она устанавливает расширение под названием «AVSync System Inc», которое маскируется под антивирус, но на самом деле отслеживает активность просмотра, делает снимки экрана и крадет файлы cookie и учетные данные для входа. Чтобы избежать обнаружения, вредоносная программа использует передовые технологии и управляет своей связью через блокчейн Ethereum. Она также проверяет, запущена ли она в защищенной тестовой среде, и отказывается работать, если обнаруживает такую. На данный момент выявлено 1515 заражений, причем 98% из них сосредоточены в Бразилии. Исследователям удалось остановить ее распространение с помощью имитируемых серверов. Статья завершается рекомендациями по защите: избегать загрузки файлов из неизвестных источников и проверять установленные расширения в браузере.
Поддельное расширение, которое может украсть ваши пароли из браузера Google