En gratis udvidelse. Ikonet ser uskyldigt ud, en lille planet i din toolbar. Men i ikonet gemmer sig ondsindet kode, der venter på at blive aktiveret.
Det er ikke science fiction. Det sker lige nu.
Sikkerhedsfirmaet Koi Security har offentliggjort en rapport om en malware-kampagne kaldet “GhostPoster”, der har inficeret over 50.000 Firefox-brugere gennem 17 browser-udvidelser, som stadig er tilgængelige i Firefox Add-ons marketplace.
Hvad gør denne trussel anderledes?
Angriberne bruger steganografi, kunsten at skjule information i noget, der ser normalt ud.
De har redigeret udvidelsernes PNG-ikonfiler, så der efter billeddata’en er indsat ondsindet JavaScript-kode, adskilt af en simpel markør: tre lighedstegn (===).
For dig ser ikonet normalt ud. Men når udvidelsen indlæses, scanner den sine egne ikon-bytes, finder markøren og eksekverer den skjulte kode.
Sikkerhedsscannere finder ingenting. Alt ser fint ud.
Flere sager af samme type er samlet under mønstret bag ukendte cloud-tjenester.
Hvordan undgår malwaren opdagelse?
Angriberne har bygget flere lag af forsinkelse og tilfældighed ind for at undgå detektion.
Der er 48 timers ventetid mellem check-ins til angribernes servere. Malwaren inficerer kun tilfældigt 10% af brugerne. Der er mindst seks dages forsinkelse, før den aktiveres. Og al kommunikation er krypteret med en kombination af bogstav/tal-swap og Base64.
Det betyder, at selv hvis en sikkerhedsanalytiker installerer udvidelsen for at teste den, er der stor sandsynlighed for, at den opfører sig helt normalt.
Hvad gør malwaren?
Når den først er aktiv, gør malwaren flere ting.
Den kaprer affiliate-links, så dine køb genererer kommission til hackerne i stedet for de legitime partnere.
Den fjerner sikkerhedsheadere fra alle sider, du besøger, hvilket åbner for yderligere angreb.
Den injicerer Google Analytics med et unikt ID, så angriberne kan spore din browseradfærd.
Den kan bypasse CAPTCHA-beskyttelse.
Og vigtigst: Den installerer en bagdør med remote code execution, der kan opdateres når som helst. Det betyder, at selv hvis du scanner din computer i dag og finder ingenting, kan malwaren i morgen få nye instruktioner.
Tjek din browser nu
Følgende udvidelser er bekræftet inficerede og bør fjernes øjeblikkeligt:
free-vpn-forever, screenshot-saved-easy, weather-best-forecast, crxmouse-gesture, cache-fast-site-loader, freemp3downloader, google-translate-right-clicks, google-traductor-esp, world-wide-vpn, dark-reader-for-ff, translator-gbbd, i-like-weather, google-translate-pro-extension, libretv-watch-free-videos, ad-stop, right-click-google-translate.
Åbn Firefox, gå til about:addons, og fjern alle udvidelser fra listen.
Det større billede
GhostPoster er ikke et isoleret tilfælde. Koi Security har tidligere afsløret andre kampagner.
Urban VPN Proxy havde 8 millioner brugere og solgte AI-samtaler til data brokers.
FreeVPN One havde over 100.000 brugere og tog screenshots af alt, brugerne browsede.
Over 40 crypto wallet-udvidelser stjal wallet credentials.
Mønsteret er det samme hver gang: Gratis værktøjer, der løser et reelt problem, mens de i baggrunden høster data eller installerer bagdøre.
Hvad bør du gøre?
Som privatperson: Åbn Firefox, gå til about:addons, og fjern alle udvidelser, du ikke aktivt bruger. Vær særligt kritisk over for VPN, oversættere og vejr-udvidelser. De er de mest populære dækhistorier for malware.
Som virksomhed: Implementér en allowlist-politik, hvor kun godkendte udvidelser kan installeres. Scan kontinuerligt, fordi udvidelser kan auto-opdatere og ændre adfærd fra den ene dag til den anden. En udvidelse, der var sikker i går, kan være kompromitteret i morgen.
Det lille ikon i din toolbar? Det fortjener mere opmærksomhed, end du giver det.
Bruger du Firefox?
Hvis I er usikre på, hvilke browser-udvidelser der kører på virksomhedens maskiner, kan et IT-sikkerhedstjek for SMV give jer overblik over både udvidelser og andre potentielle sårbarheder.
For virksomheder, der vil teste, om medarbejderne er opmærksomme på risikoen ved ukendte udvidelser og downloads, tilbyder vi awareness-træning.
Har I brug for hjælp til at implementere en politik for godkendte udvidelser, kan vi bistå med IT-sikkerhedspolitik.
Vil du have styr på, hvad der kører i jeres browsere?
Hos Nielco IT hjælper vi virksomheder med at identificere skjulte risici og implementere kontroller, der faktisk virker. Vi har ingen leverandørpartnerskaber og siger tingene, som de er.
Kontakt os eller ring på 70 13 63 23 for en uforpligtende snak.




