Daha fazlası için yedi yıl üst üsteBüyük ölçekli bir siber suç operasyonu, görünüşte zararsız eklentiler aracılığıyla Google Chrome ve Microsoft Edge de dahil olmak üzere piyasadaki başlıca tarayıcılara sızmayı başardı. Saldırının kapsamı o kadar geniş ki, tahminlere göre en az 8,8 milyon kullanıcı Dünyanın dört bir yanındaki insanlar, özellikle Avrupa ve İspanya'dakiler, bu durumdan etkilenebilirdi.
Söz konusu firma gibi siber güvenlik uzmanları tarafından yürütülen soruşturma Koi.aiSon derece organize bir suç şebekesini ortaya çıkardı ve bu şebekeye "Şehirlerarası Suç Örgütü" adı verildi. Karanlık Hayaletİddialara göre, resmi eklenti mağazalarına duyulan güveni kötüye kullanarak kötü amaçlı yazılım dağıtanlar oldu. En endişe verici yönü ise şu ki... Etkilenenlerin çoğunun en ufak bir şüphesi bile yoktu. Banka bilgilerinin, kimlik bilgilerinin veya şirket bilgilerinin arka planda kaydedildiğini fark ettiler.
Chrome ve Edge eklentilerini kullanan sessiz bir saldırı.
Araştırmacılar tarafından açıklanan verilere göre, DarkSpectre yayın yapmak ve içeriği sürdürmek için karmaşık bir altyapı kurdu. yaklaşık 300 kötü amaçlı uzantı Chrome, Edge, Firefox ve Opera'nın resmi mağazalarında bulunan bu uzantıların çoğu, sekme yöneticilerinden ve çevirmenlerden, günlük hayatta kullanılan yardımcı araçlara kadar çeşitli seçenekler olarak sunuldu. reklam engelleyiciler veya verimliliği artırmaya yönelik araçlar.
Buradaki püf nokta, başlangıçta meşru özellikler sunarak indirme sayılarını ve iyi bir itibarı artırmaktı. yapay olarak oluşturulmuş olumlu yorumlar ve derecelendirmelerUzantılar önemli sayıda kullanıcıya ulaştıktan sonra, saldırganlar harekete geçti. gizli güncellemeler Kullanıcının çalışma şeklinde herhangi bir belirgin değişiklik fark etmesine gerek kalmadan kötü amaçlı kodu içine entegre etti.
Chromium tabanlı tarayıcılar söz konusu olduğunda, örneğin; Google Chrome ve Microsoft EdgeKişiselleştirme araçları veya reklam engelleyiciler kılığında gizlenmiş Truva atı tipi uzantılardan oluşan bir ağ tespit edildi. Saldırının en az bir aşaması belirlendi. Özellikle popüler 30 saç uzantısı Bankacılık bilgilerini, sosyal medya şifrelerini ve otomatik doldurma form verilerini çalabilen ve tüm bu bilgileri gerçek zamanlı olarak siber suçluların kontrolündeki sunuculara gönderebilen bir yazılım.
Veri hırsızlığına ek olarak, bu eklentilerin birçoğu şu özellikleri de içeriyordu: reklam enjeksiyonu ve arama yönlendirmesiBu durum, kullanıcıları kimlik avı sitelerine yönlendiren ve İspanya'da ve Avrupa'nın geri kalanında yaygın olarak kullanılan banka sayfalarının veya ödeme hizmetlerinin taklit edilmesi de dahil olmak üzere dolandırıcılık olasılıklarını artıran, rahatsız edici reklamların görüntülenmesine olanak sağladı.
8,8 milyondan fazla mağdur ve üç büyük koordineli kampanya
Saldırının büyüklüğü, istihbarat servisleri ve siber güvenlik şirketleri tarafından ele alınan rakamlara yansıyor: Tahminlere göre 8,8 milyon kullanıcı DarkSpectre ile bağlantılı çeşitli kampanyalar dünya çapında onları etkiledi. Bunu başarmak için grubun iddiaya göre şu faaliyetleri sürdürdüğü belirtiliyor: üç farklı saldırı hattıShadyPanda, GhostPoster ve Zoom Stealer olarak da bilinen kişiler.
kampanya GölgePanda Hacim açısından en agresif olanıydı. Daha fazla sayıda ürün üzerinden... 100 kötü amaçlı uzantıEsas olarak e-ticaret trafiğini manipüle etmeyi amaçlayan bu saldırı, verileri tehlikeye atmış olurdu. yaklaşık 5,6 milyon kullanıcıGizli işlevler etkinleştirildikten sonra, bu eklentiler alışveriş portallarındaki bağlantıları değiştirebilir, ödemeleri dolandırıcılık sayfalarına yönlendirebilir veya kullanıcı etkinliğini izlemeye devam etmek için ek kod ekleyebilir.
Uzmanlar, bu manevraların Avrupa Birliği'ndeki çevrimiçi mağazaları ve yaygın olarak kullanılan ödeme hizmetlerini etkilediğini ve yeni fırsatlara kapı açtığını belirtiyor. sınır ötesi mali dolandırıcılık ve trafik manipülasyonunu zamanında tespit edemeyen platformlar için potansiyel mevzuat uyumluluğu sorunları.
İkinci büyük taarruz, şu şekilde adlandırılıyor: HayaletPosterBaşlıca hedefi tarayıcılardı. Firefox ve OperaChrome ve Edge'e kıyasla biraz daha az sıkı güvenlik kontrollerine sahip olan bu tarayıcıda, farklılaştırıcı faktör şuydu: steganografiSaldırganlar, kötü amaçlı JavaScript kodunu PNG resim dosyalarının içine gizleyerek, şüphe uyandırmadan uzaktan komutlar yürütmelerine ve yeni kötü amaçlı yazılım modülleri indirmelerine olanak sağladılar.
En çarpıcı örneklerden biri, bir uzantının klonlanmasıydı. Opera için Google Çeviriİlk bakışta meşru bir araç gibi görünüyordu. Ancak, perde arkasında, bir yöntem kullanarak bir arka kapı yüklüyordu. iframe Gizli bir şekilde, tarayıcının dolandırıcılık önleme korumalarını devre dışı bıraktı ve daha önce diğer DarkSpectre operasyonlarıyla bağlantılı sunucularla bağlantı kurarak kurbanın sistemine kalıcı bir erişim kanalı oluşturdu.
Zoom Hırsızı: Kurumsal video görüşmelerinde casusluğa geçiş
Saldırının üçüncü aşaması olarak tanımlanan olay şu şekilde gerçekleşti: Zoom HırsızıTamamen şuna odaklanarak niteliksel bir sıçrama yaptı: İş çevresiAraştırmacılar, 2025 yılının sonuna kadar en az şu kadarını tespit etti: 18 özel uzantı Zoom, Microsoft Teams ve Google Meet gibi video konferans platformlarını hedef alan ve tahmini etkisi şu şekilde olan bir kampanya: 2,2 milyon kullanıcı.
Bu uzantılar, uzaktan çalışma ve uzaktan toplantılar için ideal tamamlayıcılar olarak tanıtıldı: şu vaatlerde bulunuyorlardı: Videoları özetle, ilgi çekici bağlantıları kaydet, katılımcı listeleri oluştur. Ya da her oturumun otomatik özetini oluşturun. Son yıllarda hibrit ve uzaktan çalışmayı benimsemiş İspanyol ve Avrupa şirketleri için oldukça cazip bir profil.
Kurulumlarının ardından aletler çalışmaya başladı. kritik bilgileri ele geçirmek Video görüşmelerinden elde edilen bilgiler şunlardır: erişim bağlantıları, toplantı kimlikleri, konuk şifreleri ve bazı durumlarda, oturumlar sırasında görüşülen sunumlar ve belgelerle ilgili paylaşılan içerik veya meta veriler.
Bu veriler sayesinde saldırganlar, çoğu üst düzey olmak üzere özel toplantılara erişebildi ve veri depoları oluşturabildi. profesyonel ve ticari istihbarat Son derece stratejik öneme sahip olan bu durum, danışılan kaynaklara göre, ilgili şirketlerin rekabet gücü açısından son derece hassas olan iş planları, yatırım anlaşmaları, pazar stratejileri ve diğer konulara ilişkin iç iletişimlerin tehlikeye atılmasına yol açmıştır.
Buna paralel olarak, Zoom Stealer uzantılara verilen geniş yetkilerden yararlanarak çeşitli faaliyetlerde bulundu. gerçek zamanlı kimlik bilgisi sızdırmaBu, kurumsal giriş kimlik bilgilerini, bulut araçlarına erişim anahtarlarını ve daha sonra Avrupa kuruluşlarının çalışanlarına yönelik son derece özelleştirilmiş kimlik avı kampanyaları gibi hedefli saldırılarda yeniden kullanılabilecek profesyonel profilleri içeriyordu.
Avrupa ve İspanya'daki kullanıcılar ve şirketler üzerindeki etki
DarkSpectre davası, bu durumun ne kadar vahim boyutlara ulaşabileceğini gözler önüne serdi. Saç uzatma mağazalarında güvenilir zincir Bu durum vatandaşlar ve kuruluşlar için bir güvenlik açığı haline gelebilir. Saldırı küresel çapta gerçekleşmiş olsa da, İspanya da dahil olmak üzere birçok ülkedeki Avrupa yetkilileri ve olay müdahale ekipleri, yerel kullanıcılar üzerindeki etkisini yakından izliyor.
Bireysel kullanıcılar için sonuçlar şu şekilde ifade edilir: onun gizli gözetimi çevrimiçi etkinlikOlası kimlik hırsızlığı, çevrimiçi alışverişlerde yetkisiz ücretlendirmeler ve gizli forumlarda son bulabilecek kişisel verilerin sızdırılması. Birçok kurban, eklentilerin çoğu normal şekilde çalışıyor gibi göründüğü için hedef alındıklarının farkına bile varmayacaktır.
Kurumsal alanda ise darbe daha da ciddi. Faaliyetlerinin büyük bir bölümünü bulut araçlarına ve video konferansa dayandıran Avrupalı şirketler büyük bir darbeyle karşı karşıya. endüstriyel casusluğun riskleriStratejik anlaşmaların sızdırılması ve müşteriler, tedarikçiler ve ortaklar hakkındaki gizli bilgilerin ifşa edilmesi. Ayrıca, şirketlerin, örneğin ilgili mevzuat uyarınca güvenlik olaylarını bildirmeleri gerekebilir. Genel Veri Koruma Yönetmeliği (RGPD)İtibar kaybı ve olası yaptırımları da hesaba katarak.
Ön raporlar, suç şebekesinin gerçek bir yapı kurmuş olabileceğini gösteriyor. kurumsal veri ambarları Bu bilgiler özel görüşmeler, toplantılarda paylaşılan belgeler ve intranetlere veya iç hizmetlere yetkisiz erişim yoluyla elde edilir. Kara borsalarda satış için olduğu kadar şantaj kampanyaları veya haksız rekabet için de son derece değerlidir.
Avrupa yetkilileri, saç uzatma salonlarındaki tespit sistemlerini iyileştirmek ve kişisel verilerin kullanımına ilişkin kontrolleri güçlendirmek için teknoloji sağlayıcılarıyla işbirliği yapıyor. Ancak uzmanlar şu hususa dikkat çekiyor: Hiçbir otomatik sistem hatasız değildir. ve son savunma hattının kullanıcı ve onların güvenlik alışkanlıkları olduğu gerçeği.
Chrome ve Edge'e yönelik büyük siber saldırıdan sonra kendinizi nasıl koruyabilirsiniz?
Böylesine uzun ve karmaşık bir senaryo karşısında, siber güvenlik uzmanları bir dizi acil önlem alınmasını önermektedir. etkiyi azaltmak Saldırının önüne geçmek ve özellikle İspanya ve Avrupa'nın geri kalanındaki Chrome ve Edge kullanıcıları arasında daha fazla enfeksiyonu önlemek.
İlk adım bir işlem gerçekleştirmektir uzantıların tam denetimi Bu eklentiler tüm tarayıcılara yüklenir. Bunları tek tek incelemeniz ve tanınmayan, düzenli olarak kullanılmayan veya güvenilir bir geliştiriciden gelmeyen eklentileri kaldırmanız önerilir. Şüpheniz varsa, kesinlikle gerekliyse yalnızca resmi sağlayıcının kaynağından kaldırıp yeniden yüklemek en iyisidir.
Tarayıcının doğru olduğundan emin olmak da çok önemlidir. mevcut en son sürüme güncellendiHem Google hem de Microsoft, DarkSpectre tarafından kullanılan bazı teknikleri engellemek için yamalar yayınlıyor; bu nedenle en son sürümler, şüpheli davranışların tespitinde ve uzantı izinlerinin yönetiminde belirli iyileştirmeler içeriyor.
Çevrimiçi hesaplarla ilgili olarak, değişiklik yapılması önerilir. kritik hizmetler için şifreler (E-posta, çevrimiçi bankacılık, sosyal medya, kurumsal araçlar) Güvenliği ihlal edilmiş bir uzantı kullanılmış olabileceğinden şüpheleniliyorsa, bu hizmetlerin her biri için benzersiz ve güçlü şifreler kullanılması önerilir; ideal olarak bir şifre yöneticisi yardımıyla bu işlem yapılmalıdır.
Dahası, uzmanlar şunların etkinleştirilmesi konusunda ısrar ediyorlar: iki faktörlü kimlik doğrulama (2FA) Mümkün olan her durumda. Bu mekanizma ek bir koruma katmanı sağlar, böylece bir saldırgan şifreyi ele geçirse bile, geçici kod veya ikinci doğrulama öğesi olmadan hesaba erişmesi çok daha zor olacaktır.
Son olarak, Zoom, Teams veya Google Meet gibi platformlara büyük ölçüde bağımlı olan kuruluşlar için aşağıdaki adımların uygulanması önerilir: takılan eklentilerin periyodik denetimleri Kurumsal tarayıcılarda, güvenlik politikalarını uygulamak Bu önlemler, yetkisiz eklentilerin yüklenmesini sınırlandırır ve çalışanları hem eklentilerde hem de benzer kampanyalara eşlik edebilecek e-postalarda veya bağlantılarda potansiyel dolandırıcılıkları tespit etme konusunda eğitir.
DarkSpectre ve ShadyPanda, GhostPoster ve Zoom Stealer kampanyaları hakkında keşfedilen her şey, bu kampanyaların ne kadar yaygın olduğunu yansıtıyor. Tarayıcı uzantıları öncelikli hedef haline geldi. Siber suçlular için, resmi mağazalara duyulan güven, kullanışlı özellikler ve manipüle edilmiş yorumların birleşimi, bireysel kullanıcılar ve şirketler üzerinde büyük etki yaratan sessiz bir saldırıyı yıllarca sürdürmelerine olanak sağlamıştır. Bu durum, günlük dijital yaşamımızda bu eklentileri nasıl kurduğumuzu ve yönettiğimizi yeniden düşünmemizi gerektiriyor.