Campagne d'extension de StegoAd Edge qui cache le code dans les icônes et les sources pour voler les identifiants

Auteur: Publié 5 min de lectura 166 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a fait tomber une opération d'extension malveillante au magasin d'Edge qui mérite une lecture attentive parce qu'il combine des techniques d'évasion avancées avec un objectif simple: voler des références et générer une fraude publicitaire rentable. Sous le nom de StegoAd, la campagne rejoint stéganographie - code caché dans des fichiers apparemment inoffensifs - avec une infrastructure de commande et de contrôle bien entretenue, et Microsoft attribue 119 extensions à un seul acteur actif depuis au moins 2021.

La chose la plus inquiétante n'est pas seulement le montant, mais l'ingénierie derrière la fureur. Les extensions semblaient être des outils légitimes - bloqueurs d'annonces, VPN, téléchargements vidéo, traducteurs - et ont travaillé dans le visible, gagnant des critiques que le code malveillant est resté endormi jusqu'à ce que de multiples contrôles d'évasion ont été effectués. Les opérateurs ont inscrit JavaScript après le marqueur PNGs IEND, migré vers WebP puis vers les sources WOF2 en utilisant des glyphes ou des gammes de métadonnées, et dans des variantes plus sophistiquées ont laissé la "charge" hors du paquet et l'ont servi des serveurs C2 seulement aux clients qui ont dépassé les filtres d'empreintes digitales et User-Agent. Cette utilisation systémique de la stéganographie dans les icônes et les sources est rare et difficile à détecter avec les scanners statiques.

Campagne d'extension de StegoAd Edge qui cache le code dans les icônes et les sources pour voler les identifiants
Image générée avec IA.

L'impact connu comprend l'insertion d'annonces, le détournement de commissions d'affiliation et de retouches de recherche, mais les artefacts récupérés montrent un risque plus grand : un backdoor capable de fonctionner à distance JavaScript, les identifiants de Google code de vol et de deuxième facteur, l'exfiltration de session de détournement de cookies et les lecteurs d'identification de WordPress. Microsoft a détecté que les identifiants Google Analytics étaient utilisés comme télémétrie secrète, qui offrait les panneaux d'opérateur en "presque en temps réel." La campagne a également profité de Cloudflare Workers et GitHub Pages en tant que couche de proxy et d'hébergement pour leurs balises, et a maintenu plusieurs domaines C2 avec une défaillance automatique.

Il convient de souligner que le nombre maximum d'installations déclaré, jusqu'à 2,6 millions, est un toit théorique; des techniques telles que l'activation de jour, la validation côté serveur et les portes d'exécution aléatoires (par exemple, ne fonctionnant que dans 10 % des clients) réduisent le taux d'activation et compliquent la comptabilité des victimes réelles. Pourtant, l'exposition potentielle et la persistance de l'acteur dans plusieurs extensions et versions (y compris la migration du manifeste V2 vers V3) parlent d'une opération mature et adaptable.

Si vous utilisez Edge, la chose immédiate est de contraster vos extensions avec les indicateurs publiés et de prendre des mesures : ouvrez le bord : / / extensions et comparez les IDs installés ; si vous trouvez une correspondance, désinstallez l'extension, changez les mots de passe de compte sensibles (Google, WordPress, banque), examinez l'activité d'accès récente et activez des méthodes d'authentification plus robustes. Le nettoyage des cookies et des sessions, la clôture de la session dans les services essentiels et la révocation des jetons ou des sessions actives peuvent atténuer le vol de session. Pour les instructions sur les clés de sécurité et l'authentification résistant à ce type d'exfiltration, le guide de clé de sécurité WebAuthn de Google est une ressource utile: https: / / support.google.com / comptes / réponse / 6103523.

Campagne d'extension de StegoAd Edge qui cache le code dans les icônes et les sources pour voler les identifiants
Image générée avec IA.

Les administrateurs de TI devraient envisager des politiques de restriction de l'extension, le blocage des listes blanches et des vérifications régulières des permis d'extension dans des environnements gérés. Il est également conseillé de revoir les paramètres de mise à jour automatique et d'appliquer des contrôles d'intégrité pour détecter les changements aux fichiers d'extension ou icônes qui ne devraient pas contenir de code exécutable. Des renseignements supplémentaires sur l'écosystème de vulgarisation et l'évolution du manifeste V3 sont disponibles dans la documentation sur le chrome : https: / / develop.chrome.com / docs / extensions / mv3 /.

Au-delà de la réaction individuelle, StegoAd met l'accent sur deux leçons stratégiques: d'une part, le risque de la chaîne d'approvisionnement d'extension, où les développeurs compromis ou les comptes frauduleux peuvent très efficacement distribuer le code malveillant; et, d'autre part, la nécessité de combiner détection statique avec des signaux dynamiques et l'analyse de comportement pour découvrir les menaces en utilisant des couches d'usation et de livraison conditionnelle. Microsoft a publié un rapport technique contenant des indicateurs et des recommandations qui devraient être examinés en détail pour les équipes d'intervention et les chercheurs: https: / / www.microsoft.com / sécurité / blog /.

Enfin, l'attribution indique le chevauchement avec les campagnes précédentes telles que GhostPoster et ShadyPanda et les domaines liés à DarkSpectre, suggérant que les acteurs ayant accès aux ressources et à la continuité opérationnelle imitent sur des techniques éprouvées. La leçon pratique pour tout utilisateur est claire: être sélectif avec des extensions, limiter les permissions, utiliser une authentification forte (de préférence des clés de sécurité) et agir rapidement face à la suspicion d'engagement. La menace n'est pas purement théorique : elle n'a pas été remarquée depuis des années et n'a été interrompue que par une élimination massive; la prochaine fois, la différence entre la détection ou la souffrance du vol d'identité peut être faite par des mesures préventives simples mais constantes.

Couverture

Autres

Plus de nouvelles sur le même sujet.