Înapoi la Noutăți
Amenințări

Extensie Firefox Falsă pentru PDF Deturnează Sesiuni de Cont Google

O extensie Firefox mascată drept instrument PDF așteaptă câteva secunde după instalare, apoi deturnează sesiunea activă de Google a victimei — fură cookie-ul de sesiune și, uneori, resetează parola contului fără să aibă nevoie de credențialele originale.

Extensie Firefox Falsă pentru PDF Deturnează Sesiuni de Cont Google

Un supliment Firefox promovat ca instrument de vizualizare PDF a fost surprins activându-și comportamentul abia după instalare, apoi deturnând liniștit sesiuni de cont Google, în loc să facă orice are legătură cu fișiere PDF.

Ce s-a întâmplat

Extensia, distribuită sub numele „PDF Identity Verifier”, este publicată „curată” — fără o listă fixă de ținte și fără cod vizibil de furt de cookie-uri, care ar putea fi depistat la verificare sau prin scanări automate ale magazinului de extensii. Comportamentul real este preluat de pe un domeniu controlat de atacator abia după ce suplimentul rulează deja în browserul unui utilizator, motiv pentru care trece neobservat la o verificare superficială.

La aproximativ cinci secunde după instalare, extensia încarcă discret o pagină concepută să semene cu un serviciu găzduit de Google. Acea pagină citește starea de autentificare Google pentru a confirma că există deja un cont activ pe dispozitiv, apoi direcționează browserul prin fluxul real de autentificare Google — folosind serviciul legitim ca acoperire, astfel încât nimic din proces să nu pară evident fals.

În timp ce acest flux rulează, extensia injectează un script care acționează în mare parte în spatele unui ecran de „verificare” pe tot ecranul. Acesta poate declanșa o solicitare de cheie de securitate sau passkey, poate relua încercarea dacă o verificare anti-bot îl blochează și, în paralel, urmărește traficul browserului pentru a găsi cookie-ul de sesiune care dovedește autentificarea contului. Odată capturat, acel cookie și datele contului asociate sunt trimise către serverul atacatorului, oferindu-i practic o sesiune live, autentificată, fără să fie nevoie vreodată de parola originală a contului.

Dacă protecțiile proprii ale Google forțează o resetare de parolă în timpul acestui proces, scriptul injectat poate completa și trimite o parolă nouă în numele victimei, în timp ce ecranul de „verificare” ascunde activitatea — oferind atacatorului o a doua cale de acces la cont, chiar și după ce sesiunea furată expiră.

De ce contează

Întârzierea dintre instalare și activitatea malițioasă este problema centrală: ea anulează eficiența verificărilor de magazin realizate la un moment fix și a controalelor manuale rapide, care văd extensia doar în starea ei inactivă. Pentru că deturnarea are loc chiar în interiorul fluxului real de autentificare Google, și nu printr-o pagină de phishing falsă, nu există niciun semnal evident de phishing pe care utilizatorul să îl observe — singurul indiciu vizibil este un ecran de verificare neobișnuit. Furtul cookie-ului de sesiune ocolește complet complexitatea parolei și autentificarea în doi pași: oricine deține cookie-ul este tratat ca un utilizator deja autentificat.

Datele disponibile în prezent sugerează că această campanie specifică nu a produs un număr mare de victime confirmate, însă tehnica — o extensie de browser care se activează singură după instalare și „călărește” fluxul unui furnizor legitim de identitate pentru a fura sesiuni — poate fi reutilizată mult dincolo de acest supliment.

Ce trebuie să faci

  • Verifică profilurile Firefox instalate pentru extensii care solicită permisiuni ample de stocare, rețea și acces la paginile Google, fără legătură cu scopul declarat, și elimină tot ce este neverificat sau nefolosit.
  • Dacă găsești extensia instalată, nu te opri la dezinstalare: de pe un alt dispozitiv, de încredere, deconectează contul Google afectat din toate sesiunile, revocă accesul aplicațiilor conectate și schimbă parola.
  • Verifică activitatea recentă de autentificare a contului, e-mailul/telefonul de recuperare, regulile de redirecționare și aplicațiile conectate pentru modificări apărute în perioada infectării — o resetare tăcută a parolei este una dintre semnăturile acestei tehnici.
  • Echipele de securitate ar trebui să trateze cu prioritate evenimentele neașteptate de resetare a parolei care nu corespund unei solicitări inițiate de utilizator și să blocheze la nivel de rețea traficul către infrastructura cunoscută a atacatorului.
  • Echipele care administrează browsere și dispozitive ar trebui să auditeze la nivelul întregii organizații înregistrările de instalare a extensiilor, deoarece o verificare „curată” la momentul instalării nu exclude un comportament malițios întârziat.
DISTRIBUIE