1765801078
2025-12-15 11:55:00
2025 年 12 月初旬、セキュリティ研究者はサイバー犯罪を暴露しました。 キャンペーン これは、人気のある Chrome および Edge ブラウザ拡張機能を大規模に密かにハイジャックしていました。
ShadyPanda と呼ばれる脅威グループは、無害な拡張機能を公開または取得するという長いゲームに 7 年間を費やし、何年もクリーンな状態で実行させて信頼を築き、何百万ものインストールを獲得した後、サイレント アップデートによって突然拡張機能をマルウェアに変えました。合計約 430 万人のユーザーが、かつては合法だったこれらのアドオンをインストールしましたが、スパイウェアやバックドア機能を備えた不正なアドオンとなりました。
この戦術は本質的にブラウザ拡張機能のサプライチェーン攻撃でした。
ShadyPanda のオペレーターは、一部の拡張機能について、公式 Chrome Web ストアと Microsoft Edge アドオン サイトで注目および検証済みのバッジも獲得しており、ユーザーの信頼を強化しています。拡張機能の更新はバックグラウンドで自動的に行われるため、攻撃者はユーザーが気付かないうちに悪意のあるコードを押し出すことができました。
2024 年半ばに有効化されると、侵害された拡張機能はブラウザ内で本格的なリモート コード実行 (RCE) フレームワークになりました。ブラウザのデータと機能に完全にアクセスして、任意の JavaScript をダウンロードして実行する可能性があります。これにより、攻撃者は、あらゆる URL やキーストロークの監視から、Web ページへの悪意のあるスクリプトの挿入、閲覧データや認証情報の流出まで、さまざまなスパイウェア権限を得ることができました。
最悪の機能の 1 つは、セッション Cookie とトークンの盗難で、Web サイトがユーザーのログインを維持するために使用する認証トークンを盗みます。拡張機能は、これらのセッション トークンをハイジャックすることによって、SaaS アカウント全体 (Microsoft 365 や Google Workspace など) になりすますことさえできます。
ブラウザ拡張機能が SaaS セキュリティの悪夢となる理由
SaaS セキュリティ チームにとって、ShadyPanda のキャンペーンは多くのことを示しています。これは、悪意のあるブラウザ拡張機能が、企業の SaaS 王国への鍵を持った侵入者になる可能性があることを証明しました。拡張機能がユーザーのセッション Cookie またはトークンを取得すると、そのユーザーがログインしている Slack、Salesforce、またはその他の Web サービスのアカウントのロックを解除できます。
この場合、何百万ものセッション トークンが盗まれたため、通常のセキュリティ アラームがトリガーされることなく、企業の電子メール、ファイル、チャット メッセージなどへの不正アクセスが引き起こされた可能性があります。ブラウザー セッションがすでに認証されており、拡張機能がそれに便乗していたため、MFA などの従来の ID 防御はバイパスされました。
これにより、エンドポイント セキュリティとクラウド セキュリティの間の境界があいまいになります。悪意のある拡張機能がユーザーのデバイスで実行される可能性がありますが (エンドポイントの問題)、クラウド アカウントとデータが直接侵害されます (ID/SaaS の問題)。 ShadyPanda は、エンドポイントと SaaS の ID 防御の橋渡しの必要性を明確に示しています。セキュリティ チームは、ブラウザを SaaS 攻撃対象領域の拡張として扱うことを検討する必要があります。
ブラウザ拡張機能のリスクを軽減する手順
これらすべてに基づいて、組織は ShadyPanda の新たな状況のリスクを軽減するために何ができるでしょうか?以下は、悪意のあるブラウザ拡張機能に対する防御を強化するための手順を記載した実用的なガイドです。
1. 拡張機能の許可リストとガバナンスを強制する
まずは、環境内でどの拡張機能を実行できるかを制御することから始めます。会社のブラウザ (可能であれば企業管理と BYOD の両方) にインストールされているすべての拡張機能の監査を実施し、不要な拡張機能、未調査の拡張機能、またはリスクの高い拡張機能を削除します。
人気の拡張機能が自動的に安全になるわけではないことに注意してください。ShadyPanda のマルウェアは、人々が長年使用してきた人気のある信頼できる拡張機能の中に隠れていました。セキュリティ チームの承認プロセスを通じて拡張機能を精査し、無実であることが証明されるまで、すべての拡張機能を有罪として扱います。
2. 拡張アクセスを OAuth アクセスと同様に扱う
許可されるアクセスという点では、ブラウザー拡張機能をサードパーティのクラウド アプリと同様に扱うように考え方を変えてください。実際には、これは拡張機能の監視を ID およびアクセス管理プロセスに統合することを意味します。
悪意のある拡張機能はセッション トークンを盗む可能性があるため、ID セキュリティ ツールはセッション ハイジャックの兆候を監視する必要があります。2 つの異なる場所から使用されている OAuth トークンや、MFA チェックをバイパスするアクセス試行など、奇妙なログイン パターンに対するアラートを構成します。
3. 拡張権限を定期的に監査する
攻撃者は、悪いアップデートをプッシュする前に、良性の拡張機能を買収したり、新しいメンテナを紛れ込ませたりすることがよくあります。拡張機能の発行元と更新履歴を確認することで、危険信号を見つけることができます。
4. 不審な拡張機能の動作を監視する
通常、ブラウザーは拡張機能をサイレントに自動更新するため、信頼できるアドオンは、ユーザーに明確な警告なしに一夜にして悪意のあるものになる可能性があります。したがって、セキュリティ チームは、サイレント侵害を発見するために監視を実装する必要があります。
これには、技術的な対策やユーザー認識の手がかりが含まれる場合があります。
技術的な面では、拡張機能のアクティビティをログに記録して分析することを検討してください。たとえば、ブラウザ拡張機能のインストール、更新イベント、または拡張機能からの異常なネットワーク呼び出し (未知の外部ドメインとの頻繁な通信など) を監視します。
組織によっては、ブラウザーのログを検査したり、エンドポイント エージェントを使用して、拡張機能のファイルが予期せず変更された場合にフラグを立てたりしています。可能であれば、拡張機能の更新を制限または段階的に行うことができます。たとえば、広範囲に展開する前にマシンのサブセットで更新をテストします。
ユーザー側では、長期間インストールされていた拡張機能が突然異なる動作をし始めた場合は報告するように従業員を教育します (新しい UI の変更、予期しないポップアップ、またはパフォーマンスの問題は、悪意のある更新を示唆している可能性があります)。目標は、拡張機能に問題が発生してからチームがそれを検出して削除するまでの時間を短縮することです。
エンドポイントと SaaS セキュリティのブリッジング (Reco がどのように役立つか)
ShadyPanda 事件は、攻撃者がシステムに侵入するために必ずしもゼロデイ エクスプロイトが必要なわけではないことを示しています。場合によっては、忍耐、ユーザーの信頼、そして見逃されるブラウザ拡張機能だけが必要な場合もあります。セキュリティ チームにとって、これはブラウザ拡張機能が攻撃対象領域の一部であるという教訓になります。
最後に、最新の SaaS セキュリティ プラットフォームがこれらの取り組みをどのようにサポートできるかを検討してください。
組織がこの種のリスクに対処できるよう、動的な SaaS セキュリティ プラットフォームなどの新しいソリューションが登場しています。 Reco の Dynamic SaaS Security プラットフォームは、SaaS の使用状況 (危険な接続アプリや拡張機能を含む) を継続的にマッピングおよび監視し、ID ベースの脅威検出を提供するように設計されています。
適切なプラットフォームを使用すると、環境全体の拡張機能を統合して可視化し、不審なアクティビティをリアルタイムで検出できます。 Reco は、ブラウザ側のリスクと SaaS アカウントの動作を関連付けることで、エンドポイントとクラウドの間のギャップを埋めるのに役立ち、セキュリティ チームに一貫した防御を提供します。これらの予防的な措置を講じ、Reco などのツールを活用して SaaS セキュリティを自動化および拡張することで、次の ShadyPanda の一歩先を行くことができます。
この記事は面白かったですか?この記事は、私たちの大切なパートナーの一人からの寄稿記事です。フォローしてください Google ニュース、 ツイッター そして リンクトイン 私たちが投稿する独占的なコンテンツをさらに読むには。
#ShadyPanda #キャンペーン後のブラウザ拡張機能のリスク #ガイド
