1768826979
2026-01-19 12:30:00
アプリケーションセキュリティ会社の脅威研究チームによって特定 ソケット、これらの拡張機能は、複数の HR および ERP アカウントを管理するユーザー向けの生産性向上ツールとして機能し、Chrome ウェブストアで入手できました。
公開後、悪意のある拡張機能は削除されましたが、2,300 人のユーザーによってダウンロードされる前は削除されていませんでした。
拡張機能には、DataByCloud 2、Tool Access 11、DataByCloud Access、Data By Cloud 1、および Software Access という名前が付けられました。
研究者らは、拡張機能はすべて同じエンタープライズ プラットフォームをターゲットにしており、同一のセキュリティ ツール検出リスト、API エンドポイント パターン、コード構造を共有しており、拡張機能が開発された別の発行元としてリストされているにもかかわらず、協調的な操作が行われていることを示していると指摘しました。
Chrome ウェブストアのリストは、洗練されたプロフェッショナルに見えるようにデザインされています。アカウントの侵害が実際の目的であるにもかかわらず、アカウントの侵害を防ぐセキュリティ機能が含まれていると主張する人もいます。
これらの拡張機能は、それらに対するインシデント対応アクションを積極的に阻止するようにも設計されています。導入された技術には、盗まれたアクセス トークンが無期限に有効であることを保証するためにパスワードの変更を防ぐことや、修復中にセキュリティ チームが侵害されたアカウントをロックアウトすることを防ぐことが含まれます。
応答機能を防ぐために設計された別のトリックでは、管理者が影響を受けるユーザーのアカウントを無効にしようとすると、空白のページとリダイレクト ループが発生します。
「5 つの拡張機能にわたる Cookie の盗難、管理上のブロック、およびセッション ハイジャックの協調的な展開は、企業の HR および ERP プラットフォームに対する高度な攻撃を表しています」と Socket のセキュリティ エンジニア兼研究者の Kush Pandya 氏は述べています。
「他のエンタープライズプラットフォームをターゲットにした同様のパターンが予想されるはずです」と彼は付け加えた。
今回のキャンペーンや同様の悪意のあるキャンペーンによってアカウントが侵害されるのを防ぐために、セキュリティ チームは Chrome Enterprise 拡張機能を実装する必要があると Socket 氏は述べています。 ホワイトリスト 不正な拡張機能のインストールを防ぐため。
情報セキュリティ コメントを求めて Google に連絡しました。
#悪意のある #Google #Chrome #拡張機能が #Workday #と #Netsuite #をハイジャック