Zoom Stealer は、7 年間で 780 万人以上のユーザーに影響を及ぼした 3 つのブラウザ拡張キャンペーンのうちの 1 つであり、DarkSpectre として追跡されている単一の攻撃者によるものと考えられています。
サプライチェーンセキュリティ会社Koi Securityの研究者らによると、ShadyPandaは9つの拡張機能と、アップデートによって悪意をもつ前にユーザーベースを構築する追加の85の「スリーパー」を通じて活動を続けるという。
キャンペーン発見フロー
出典: コイセキュリティ
中国とのつながりは以前から存在していましたが、Alibaba Cloud 上のホスティング サーバー、ICP 登録、中国語の文字列とコメントを含むコード アーティファクト、中国のタイムゾーンに一致するアクティビティ パターン、中国の電子商取引に合わせた収益化ターゲットに基づいて、帰属がより明確になりました。
企業会議インテリジェンス
Koi Security の研究者らは、拡張機能はすべて機能しており、宣伝どおりに動作すると指摘しています。
Chrome オーディオ キャプチャ拡張機能
出典: コイセキュリティ
研究者らによると、Zoom Stealer キャンペーンのすべての拡張機能は、28 のビデオ会議プラットフォーム (Zoom、Microsoft Teams、Google Meet、Cisco WebEx など) へのアクセスを要求し、次のデータを収集します。
- 会議の URL と ID (埋め込みパスワードを含む)
- 登録状況、トピック、予定時間
- 講演者と主催者の名前、役職、略歴、プロフィール写真
- 会社のロゴ、グラフィックス、およびセッションのメタデータ
このデータは WebSocket 接続経由で抽出され、リアルタイムで脅威アクターにストリーミングされます。このアクティビティは、被害者がウェビナー登録ページにアクセスしたり、会議に参加したり、会議プラットフォームに移動したりするとトリガーされます。
コイ・セキュリティーによれば、このデータは企業スパイや営業情報に利用され、ソーシャルエンジニアリング攻撃に利用されたり、会議のリンクを競合他社に販売したりする可能性もあるという。
「220 万人のユーザーから会議のリンク、参加者リスト、企業情報を体系的に収集することで、DarkSpectre は大規模ななりすまし操作を強化できるデータベースを作成しました。攻撃者に機密通話に参加するための資格情報、誰になりすますかを知るための参加者リスト、なりすましを説得力のあるものにするためのコンテキストを提供します。」 コイセキュリティからのレポート。
これらの拡張機能の多くは長期間無害に動作するため、ユーザーは拡張機能に必要な権限を慎重に確認し、その数を必要最小限に制限する必要があります。
Koui Security は問題の拡張機能を報告しましたが、その多くは依然として Chrome ウェブストアに存在しています。研究者らは、アクティブな DarkSpectre 拡張機能の完全なリストを公開しました。
IAM の破損は IT だけの問題ではなく、その影響はビジネス全体に波及します。
この実践的なガイドでは、従来の IAM プラクティスが現代の需要に対応できない理由、「優れた」 IAM の例、およびスケーラブルな戦略を構築するための簡単なチェックリストについて説明します。
#Zoom #Stealer #ブラウザ拡張機能は企業会議のインテリジェンスを収集します

