Deux extensions de navigateur populaires se présentant comme des services VPN gratuits ont été surprises en train de voler les données du presse-papiers des utilisateurs. Les modules complémentaires Chrome et Firefox ont secrètement collecté tout ce que les utilisateurs copiaient tout en gardant leurs fonctionnalités de proxy fonctionnant pour paraître légitimes.
Les extensions fonctionnaient sous la marque VPN Go. La version Chrome comptait environ 146 installations actives, tandis que la version Firefox comptait 3 499 utilisateurs au moment de sa découverte. Socket, une plateforme émergente de cybersécurité axée sur les développeurs,informé les deux fournisseurs de navigateurs deles modules complémentaires malveillants et a demandé leur suppression des magasins officiels.
Le développeur a introduit le vol du presse-papiers via ce qui ressemble à des mises à jour ordinaires. L'extension Chrome fonctionnait initialement comme un outil proxy propre lors de son lancement en décembre de l'année dernière. Le code malveillant est arrivé dans une version ultérieure publiée fin mai de cette année.
Les voleurs de presse-papiers sont particulièrement dangereux puisque de nombreuses personnes copient habituellement leurs données personnelles et leurs mots de passe dans leur presse-papiers. En exploitant les autorisations du navigateur mais pas le système d'exploitation lui-même, les attaquants peuvent capturer ces secrets avec peu ou pas de visibilité pour l'utilisateur.
Comment fonctionnaient les extensions malveillantes
Le code malveillant de l’extension Chrome était activé sur chaque site Web visité par un utilisateur. Il vérifiait le presse-papiers toutes les demi-secondes à la recherche de nouveau contenu. Le script a divisé le texte copié en segments et a créé un marqueur de session unique. Ensuite, il a tout transmis à un gestionnaire en arrière-plan qui l'a transmis.
L'extension ignorait les entrées en double, ce qui empêchait plusieurs téléchargements du même contenu. Les développeurs ont mis en œuvre cela pour éviter la détection et réduire le trafic réseau suspect. Le travailleur du service en arrière-plan a ensuite transmis les données volées du presse-papiers aux serveurs contrôlés par les attaquants.
La version Firefox reflète également le processus mais utilise une manière différente de le faire. Il termine le vol dans son script en arrière-plan et interroge toutes les 1,5 secondes. Cela est probablement dû à leur différence d’architecture.
Les deux modules complémentaires se connectent tous deux au même système backend et utilisent également des méthodes presque identiques pour obtenir et envoyer le contenu du presse-papiers. Les enquêteurs ont localisé des détails de configuration spécifiques à Firefox, y compris l'ID d'extension, dans les fichiers de la version Chrome. Cela indique que les deux extensions partagent une base de code ou un processus de construction commun, elles ont donc probablement le même créateur.
L’utilisation malveillante de l’infrastructure VPN a attiré l’attention du monde entier.Les autorités ont récemment fermé le « premier service VPN »dans une opération internationale ciblant les liens avec la cybercriminalité.
Pourquoi les données du presse-papiers sont si précieuses
Le vol de données du presse-papiers présente des risques de sécurité importants car ils contiennent des détails sensibles. De nombreuses personnes stockent généralement dans leur presse-papiers des informations qui peuvent inclure leur gestionnaire de mots de passe, les codes MFA (à partir d'une application d'authentification), les clés API pour leurs services cloud, les jetons OAuth pour les intégrations tierces, les informations d'identification cloud, les adresses de portefeuille de crypto-monnaie et les phrases de récupération pour leurs portefeuilles numériques.
Une fois qu'une extension de navigateur malveillante capture les données de votre presse-papiers, un attaquant pourrait l'utiliser pour causer de graves dommages à la sécurité. Ils peuvent accéder à vos comptes et vous voler, ou compromettre l’ensemble de votre système.
Les extensions VPN Go renvoyaient toutes les données capturées du presse-papiers aux serveurs de l’attaquant. Cela fournit à l’attaquant un flux continu et très valide d’informations sensibles sur ses victimes.
La fonctionnalité proxy légitime a aidé les extensions à éviter les soupçons. Les utilisateurs ont constaté que le VPN fonctionnait correctement et ont supposé que le logiciel était sécurisé. Les autorisations étendues requises pour le fonctionnement du proxy constituaient une couverture pratique pour la surveillance du presse-papiers.
Les chercheurs de Socket ont déclaré que les extensions pourraient récupérer les informations d'identification du proxy du magasin, les emplacements du proxy et acheminer le trafic du navigateur via des serveurs distants. Cette fonctionnalité légitime a contribué à établir la confiance et a fourni une raison convaincante pour les autorisations étendues du navigateur.
Se protéger, savoir quoi faire
Socket conseille à toute personne utilisant ces extensions de les désinstaller sans délai. La société a également signalé les deux extensions à Google et Mozilla pour examen et suppression.
Quiconque a utilisé ces extensions doit considérer toutes les informations sensibles copiées pendant cette période comme potentiellement compromises. Cela inclut les mots de passe, les clés API, les informations d'identification cloud, les jetons OAuth, le matériel de récupération de crypto-monnaie et toute autre information sensible copiée lors de l'installation des extensions.
Les utilisateurs doivent modifier les mots de passe de tous les comptes auxquels ils ont accédé pendant que les extensions étaient actives. Ils doivent également alterner les clés API et générer de nouvelles adresses de portefeuille de crypto-monnaie s’ils ont copié ces détails. Une autre pratique essentielle consiste à surveiller les comptes pour détecter toute activité suspecte.
L'incident souligne l'importance d'installer uniquement des extensions de navigateur fiables. Les utilisateurs doivent examiner attentivement les autorisations demandées par toute extension avant l'installation. Les extensions qui nécessitent l’accès au presse-papiers ou la possibilité de lire des données sur tous les sites Web méritent un examen plus approfondi.
