Za više od sedam godina zaredomVelika operacija kibernetičkog kriminala uspjela je infiltrirati glavne preglednike na tržištu, uključujući Google Chrome i Microsoft Edge, putem naizgled bezopasnih proširenja. Opseg napada je toliko velik da se procjenjuje da najmanje 8,8 milijuna korisnika Ljudi diljem svijeta mogli su biti pogođeni, mnogi od njih u Europi i Španjolskoj.
Istragu, koju su vodili stručnjaci za kibernetičku sigurnost poput tvrtke Koi.ai, otkrio je visoko organiziranu kriminalnu mrežu, nazvanu DarkSpectrekoji je navodno iskoristio povjerenje u službene trgovine ekstenzija za distribuciju zlonamjernog softvera. Najzabrinjavajući aspekt je taj što Većina pogođenih nije imala nikakve sumnje. da su se njihovi bankovni podaci, vjerodajnice ili korporativne informacije snimali u pozadini.
Tihi napad koji je iskorištavao ekstenzije za Chrome i Edge
Prema podacima koje su otkrili istraživači, DarkSpectre je izgradio složenu infrastrukturu za objavljivanje i održavanje gotovo 300 zlonamjernih ekstenzija u službenim trgovinama Chromea, Edgea, Firefoxa i Oper. Mnoga od ovih proširenja predstavljena su kao vrlo svakodnevni uslužni programi: od upravitelja kartica i prevoditelja do blokatori oglasa ili alate za poboljšanje produktivnosti.
Trik je bio u tome da se u početku ponude legitimne značajke, čime se dobivaju preuzimanja i dobra reputacija na temelju umjetno generirane pozitivne recenzije i ocjeneNakon što su ekstenzije dosegle značajan broj korisnika, napadači su ih gurnuli tajna ažuriranja koji je ugradio zlonamjerni kod bez da korisnik primijeti ikakve očite promjene u radu.
U slučaju preglednika temeljenih na Chromiumu, kao što su Google Chrome i Microsoft EdgeOtkrivena je mreža ekstenzija nalik trojanskim konjima prikrivenih kao alati za prilagodbu ili blokatori oglasa. Identificirana je barem jedna faza napada. 30 posebno popularnih ekstenzija sposobni krasti bankovne podatke, lozinke za društvene mreže i podatke za automatsko ispunjavanje obrazaca, šaljući sve te informacije u stvarnom vremenu na poslužitelje pod kontrolom kibernetičkih kriminalaca.
Osim krađe podataka, nekoliko ovih proširenja uključivalo je značajke ubrizgavanje oglasa i preusmjeravanje pretraživanjaTo je omogućilo prikazivanje nametljivih oglasa, preusmjeravanje korisnika na phishing stranice i umnožavanje mogućnosti prijevare, uključujući lažno predstavljanje bankovnih stranica ili platnih usluga koje se široko koriste u Španjolskoj i ostatku Europe.
Više od 8,8 milijuna žrtava i tri velike koordinirane kampanje
Razmjer napada odražava se u brojkama kojima upravljaju obavještajne službe i tvrtke za kibernetičku sigurnost: procjenjuje se da 8,8 milijuna korisnika Na njih su diljem svijeta utjecale razne kampanje povezane s DarkSpectreom. Kako bi to postigla, grupa je navodno održavala tri različite linije napada, poznat kao ShadyPanda, GhostPoster i Zoom Stealer.
kampanja ShadyPanda Bio je najagresivniji u smislu volumena. Kroz više od 100 zlonamjernih ekstenzija, prvenstveno usmjeren na manipuliranje prometom e-trgovine, ugrozio bi podatke otprilike 5,6 milijuna korisnikaNakon što su skrivene funkcije aktivirane, ova proširenja mogla bi mijenjati poveznice na trgovačkim portalima, preusmjeravati plaćanja na lažne stranice ili ubrizgavati dodatni kod za nastavak praćenja aktivnosti korisnika.
Stručnjaci ističu da su ovi manevri utjecali na internetske trgovine i široko korištene usluge plaćanja u Europskoj uniji, otvarajući vrata prekogranične financijske prijevare i potencijalne probleme s usklađenošću s propisima za platforme koje nisu na vrijeme otkrile manipulaciju prometom.
Druga velika ofenziva, tzv. GhostPosterNjegova glavna meta bili su preglednici Firefox i Operakoji je imao nešto manje stroge sigurnosne kontrole od Chromea i Edgea. U ovom slučaju, faktor razlikovanja bila je upotreba steganografijaNapadači su sakrili zlonamjerni JavaScript kod unutar PNG slikovnih datoteka, što im je omogućilo izvršavanje udaljenih instrukcija i preuzimanje novih modula zlonamjernog softvera bez izazivanja sumnje.
Jedan od najupečatljivijih primjera bilo je kloniranje proširenja Google prevoditelj za Operušto se na prvi pogled činilo kao legitiman alat. Međutim, iza kulisa, instalirao je stražnja vrata pomoću iframe Skriven, onemogućavao je zaštitu preglednika od prijevara i uspostavljao vezu sa serverima koji su prethodno bili povezani s drugim DarkSpectre operacijama, stvarajući stalni pristupni kanal sustavu žrtve.
Zoom Stealer: Skok u špijunažu u korporativnim videopozivima
Treća faza napada, identificirana kao Kradljivac Zooma, napravio je kvalitativni skok usredotočivši se u potpunosti na poslovno okruženjeDo kraja 2025. godine istraživači su otkrili barem 18 specifičnih proširenja usmjereno na platforme za videokonferencije kao što su Zoom, Microsoft Teams i Google Meet, s procijenjenim utjecajem na 2,2 milijuna korisnika.
Ova proširenja su promovirana kao idealni dodaci za rad na daljinu i sastanke na daljinu: obećavali su sažmi videozapise, spremi poveznice od interesa, generiraj popise sudionika ili generirati automatski sažetak svake sesije. Vrlo atraktivan profil za španjolske i europske tvrtke koje su posljednjih godina konsolidirale hibridni i rad na daljinu.
Nakon njihove instalacije, alati su počeli presretanje kritičnih informacija iz videopoziva: poveznice za pristup, ID-ovi sastanaka, lozinke gostiju i, u nekim slučajevima, dijeljeni sadržaj ili metapodaci povezani s prezentacijama i dokumentima o kojima se raspravljalo tijekom sesija.
S tim podacima, napadači su mogli pristupiti privatnim sastancima, od kojih su mnogi bili na visokoj razini, i stvoriti repozitorije profesionalna i komercijalna obavještajna služba s ogromnom strateškom vrijednošću. Prema konzultiranim izvorima, interna komunikacija u vezi s poslovnim planovima, investicijskim sporazumima, tržišnim strategijama i drugim pitanjima vrlo osjetljivim na konkurentnost uključenih tvrtki bila je ugrožena.
Paralelno s tim, Zoom Stealer je iskoristio široka dopuštenja dodijeljena ekstenzijama za provođenje krađa vjerodajnica u stvarnom vremenuTo je uključivalo korporativne pristupne podatke, ključeve za pristup alatima u oblaku i profesionalne profile koji su se zatim mogli ponovno koristiti u ciljanim napadima, poput visoko prilagođenih phishing kampanja protiv zaposlenika europskih organizacija.
Utjecaj na korisnike i tvrtke u Europi i Španjolskoj
Slučaj DarkSpectre je istaknuo u kojoj mjeri pouzdani lanac trgovina za ekstenzije kose To bi moglo postati ranjivost za građane i organizacije. Iako je napad imao globalni doseg, europske vlasti i timovi za reagiranje na incidente u nekoliko zemalja, uključujući Španjolsku, pomno prate utjecaj na lokalne korisnike.
Za pojedinačne korisnike, posljedice se prevode u tajni nadzor nad njim online aktivnostMoguća krađa identiteta, neovlaštene naplate online kupnji i curenje osobnih podataka koji bi mogli završiti na tajnim forumima. Mnoge žrtve neće ni shvatiti da su meta, jer se činilo da većina ekstenzija funkcionira normalno.
U korporativnoj sferi udarac je još ozbiljniji. Europske tvrtke koje veliki dio svog poslovanja temelje na alatima u oblaku i videokonferencijama suočavaju se rizici industrijske špijunažeCurenje strateških sporazuma i otkrivanje povjerljivih informacija o klijentima, dobavljačima i partnerima. Nadalje, tvrtke mogu biti obvezne prijaviti sigurnosne incidente prema propisima kao što su Opća uredba o zaštiti podataka (RGPD)pretpostavljajući troškove reputacije i moguće sankcije.
Preliminarna izvješća sugeriraju da je kriminalna mreža možda izgradila autentične korporativna skladišta podataka Ove se informacije dobivaju privatnim razgovorima, dokumentima dijeljenim na sastancima i neovlaštenim pristupom intranetima ili internim uslugama. Iznimno su vrijedne za prodaju na crnom tržištu, kao i za kampanje ucjene ili nelojalnu konkurenciju.
Europske vlasti surađuju s pružateljima tehnologije kako bi poboljšale sustave detekcije u salonima za ekstenzije kose i ojačale kontrole nad korištenjem osobnih podataka. Međutim, stručnjaci ističu da Nijedan automatizirani sustav nije nepogrešiv i da posljednja linija obrane ostaje korisnik i njegove sigurnosne navike.
Kako se zaštititi nakon masovnog kibernetičkog napada na Chrome i Edge
Suočeni s tako dugotrajnim i sofisticiranim scenarijem, stručnjaci za kibernetičku sigurnost preporučuju niz hitnih mjera za smanjiti utjecaj napada i spriječiti daljnje infekcije, posebno među korisnicima Chromea i Edgea u Španjolskoj i ostatku Europe.
Prvi korak je izvršiti potpuna revizija proširenja Ovi dodaci instalirani su na svim preglednicima. Preporučljivo ih je pregledati jedan po jedan i deinstalirati sve dodatke koji nisu prepoznati, ne koriste se redovito ili ne dolaze od pouzdanog programera. U slučaju sumnje, najbolje ih je ukloniti i ponovno instalirati samo od službenog izvora ako je to apsolutno potrebno.
Također je važno provjeriti je li preglednik ažurirano na najnoviju dostupnu verzijuI Google i Microsoft ugrađuju zakrpe kako bi blokirali neke tehnike koje koristi DarkSpectre, pa tako najnovije verzije uključuju specifična poboljšanja u otkrivanju sumnjivog ponašanja i upravljanju dozvolama ekstenzija.
Što se tiče online računa, preporučuje se promjena lozinke za kritične usluge (e-pošta, online bankarstvo, društvene mreže, korporativni alati) ako postoji bilo kakva sumnja da je korišteno kompromitirano proširenje. Preporučljivo je iskoristiti ovu priliku za korištenje jedinstvenih i snažnih lozinki za svaku uslugu, idealno uz pomoć upravitelja lozinki.
Nadalje, stručnjaci inzistiraju na aktiviranju autentifikacija u dva faktora (2FA) kad god je to moguće. Ovaj mehanizam dodaje dodatni sloj zaštite, tako da čak i ako napadač dobije lozinku, bit će mu puno teže pristupiti računu bez privremenog koda ili drugog elementa za provjeru.
Konačno, za organizacije koje se uvelike oslanjaju na platforme poput Zooma, Teamsa ili Google Meeta, preporučuje se implementacija periodični pregledi ugrađenih proširenja u korporativnim preglednicima, implementirati sigurnosne politike koji ograničavaju instalaciju neovlaštenih dodataka i obučavaju zaposlenike za otkrivanje potencijalnih prijevara, kako u proširenjima tako i u e-porukama ili poveznicama koje mogu pratiti slične kampanje.
Sve što je otkriveno o DarkSpectreu i njegovim kampanjama ShadyPanda, GhostPoster i Zoom Stealer odražava stupanj u kojem Proširenja preglednika postala su prioritetna meta Za kibernetičke kriminalce, kombinacija povjerenja u službene trgovine, korisne značajke i manipulirane recenzije omogućila im je godinama održavanje tihog napada s ogromnim utjecajem na pojedinačne korisnike i tvrtke. To nas prisiljava da preispitamo kako instaliramo i upravljamo tim dodacima u našem svakodnevnom digitalnom životu.