737 תוספי VPN מזויפים ב- Chrome: מעל 500 מהם עדיין בחנות הרשמית

חוקרי חברת אבטחת האפליקציות Socket חשפו מתקפת סייבר רחבת היקף בחנות התוספים הרשמית של גוגל כרום — 737 תוספים זדוניים שהתחזו לשירותי VPN ופרוקסי מוכרים, בהם Proton VPN, NordVPN, Surfshark, ExpressVPN ושירות ה- DNS הציבורי של Cloudflare. סך ההורדות שנספרו עומד על כ- 75,000, רובן בקרב משתמשים ברוסיה שחיפשו דרך לעקוף חסימות שירותים.

מה קורה ברגע שהתוסף מותקן

הלב הטכני של מתקפת הסייבר פשוט להפליא. 520 מהתוספים משנים את הגדרות הדפדפן כך שכל תעבורת הגלישה מנותבת דרך שרתי SOCKS5 שבשליטת המפעיל, בפורט 1082. אין כאן ניצול חולשה, אין אקספלויט ואין הדבקה במובן הקלאסי. המשתמש עצמו מעניק לתוסף את ההרשאה לשנות את תצורת הרשת של הדפדפן, בדיוק כפי ששירות VPN לגיטימי היה מבקש.

לפי Socket, מרגע שכל התעבורה זורמת דרך השרת של התוקף הוא נמצא בעמדה לקרוא כל יעד שאליו פונה הדפדפן, כל ערך TLS SNI, את כתובת ה- IP האמיתית של המשתמש וכל גוף בקשה שנשלח ב- HTTP לא מוצפן. 104 תוספים נוספים פתרו את שמות שרתי הפרוקסי דרך DNS-over-HTTPS של Cloudflare או Google, כדי להסתיר מכלי אבטחה את היעד שאליו זורמת התעבורה.

ההיקף מלמד על תפעול תעשייתי ולא על ניסיון נקודתי: 40 חשבונות מפרסמים נפרדים, חשבון אנליטיקס משותף אחד שמאפשר מעקב מרוכז אחר כל הזרוע ומתקפה שנראית כמיועדת  להזרים משתמשים לשירות VPN מבוסס מנוי הפועל ברוסיה.

שכבת ההטעיה עמוקה מכך. התוספים פרסמו שרתי פרימיום שכלל אינם קיימים ביפן, סינגפור, קנדה, אוסטרליה וטורקיה. מנגנוני התשלום והחיבור שלהם לא עבדו כלל. לבודקי החנות הוצג מידע מטעה. הפרט הבעייתי מכולם: חלק מהתצורה הזדונית נוספה מרחוק רק לאחר שהתוסף כבר אושר לפרסום. תוסף שנבדק ונמצא תקין ברגע האישור אינו בהכרח תקין שבוע לאחר מכן.

הסיכון לארגון: זו אינה בעיה של גולשים פרטיים

נניח תרחיש שגרתי לחלוטין. עובד מתחבר מבית קפה או מנסה להגיע לשירות חסום, מחפש "VPN חינם" בחנות הרשמית של Chrome ומתקין תוסף שנראה בדיוק כמו המותג שהוא מכיר. מאותו רגע כל פעילות הגלישה שלו במחשב הארגוני — מערכות SaaS, פורטלים פנימיים, ממשקי ניהול, אתרי ספקים ובנקים — עוברת דרך שרת בשליטת גורם עוין.

חשוב לדייק: המקור אינו מתאר שבירה של הצפנת TLS. גם בלי לפענח את תוכן התעבורה, השילוב של יעד, ערך SNI וכתובת IP מקורית מייצר מפת מודיעין מדויקת על הארגון — אילו שירותי ענן הוא צורך, מול אילו ספקים הוא עובד ואילו מערכות פנימיות חשופות לאינטרנט. כל מה שעדיין נשלח ב- HTTP לא מוצפן — בארגונים רבים מדובר במערכות ותיקות וממשקי ניהול — נחשף במלואו.

זהו Shadow IT בצורתו הנקייה ביותר. אין צורך בהרשאות מנהל, לא מותקנת תוכנה על התחנה ולא נדלקת נורה אדומה. הכול מתרחש בתוך הדפדפן — אותו דפדפן שמחזיק ברגע זה סשנים פתוחים לדואר הארגוני, ל- CRM, למערכת הכספים ולקבצים בענן.

נקודה נוספת שראוי להפנים: העובדה שתוסף יושב בחנות הרשמית אינה תעודת כשרות. 212 מהתוספים כבר הוסרו עוד לפני שהחוקרים סיימו את הניתוח. גוגל הסירה יותר מ- 200 נוספים לאחר הדיווח, אך יותר מ- 500 מהם היו עדיין זמינים להורדה במועד הפרסום.

010 – הגנה על מידע

האירוע הזה נוגע בכמה משירותי הליבה של 010. כל אחד מהם מטפל בשלב אחר של השרשרת.

  1. מודעות עובדים לסייבר היא קו ההגנה הראשון כאן, פשוט משום שנקודת הכשל היא החלטה אנושית ולא פרצה טכנית. עובד שמתקין "VPN חינם" אינו חושב שהוא מקבל החלטת אבטחה — בעיניו זה כלי פרודוקטיביות. הדרכה אפקטיבית חייבת לכלול את נושא תוספי הדפדפן במפורש ולהטמיע את הכלל שחנות רשמית אינה ערובה לביטחון.
  2. סקר סיכונים נותן את התמונה הארגונית: אילו תוספים מותקנים בפועל בדפדפני העובדים, מי מורשה להתקין תוספים חדשים והאם קיימת מדיניות של רשימת היתר. הממצא שלפיו תצורה זדונית נוספה לאחר האישור מחייב התייחסות לכך שאישור חד-פעמי אינו מספיק.
  3. מניעת דלף מידע (DLP) רלוונטית כאן בזווית פחות שגרתית. הדלף אינו מתבצע בהעברת קובץ או בשליחת מייל, אלא בניתוב עצמו. ערוץ הזליגה נפתח בשכבת הרשת של הדפדפן, מתחת לרדאר של בקרות אשר מחפשות תנועת מסמכים.
  4. SIEM/SOC הוא הרובד שמסוגל לזהות את הסימן המובהק — תעבורה יוצאת אל שרתי פרוקסי לא מוכרים, בפורטים חריגים ובדפוס שאינו תואם את התנהגות הרשת הרגילה של הארגון.
  5. מודיעין סייבר סוגר את המעגל: Socket פרסמה את רשימת המזהים המלאה של התוספים. הפיכת רשימה כזו לבדיקה מעשית בכל תחנות הקצה בארגון, עוד באותו יום, היא בדיוק תפקידו של שירות מודיעין.

הפעולה המיידית פשוטה ולוקחת דקות: לעבור על התוספים המותקנים בדפדפני הארגון, להסיר כל תוסף שאינו מוכר ומאושר ולוודא שהגדרות הפרוקסי של Chrome חזרו למצבן התקין.

למקור הידיעה ולקריאה נוספת לחצו כאן

737 תוספי VPN מזויפים ב-Chrome: מעל 500 מהם עדיין בחנות הרשמית

דברו איתנו

דילוג לתוכן