GoogleとMicrosoft、隠しトラッキングコード上のModHeader拡張機能を削除

大手テクノロジー企業 2 社は、人気の Web ツールをそれぞれのストアから削除することで、インターネット ユーザーの安全を確保するために迅速に行動しました。このユーティリティは、毎日の Web リクエストを簡素化し、これまでに 100 万人を超える Web 開発者を支援してきました。

しかし、一部のセキュリティ専門家は、公共事業コードに隠された監視プログラムを発見しました。運用していなくても、存在するだけでユーザーに重大なプライバシー リスクが生じます。

その結果、トップのオンライン プラットフォームの開発者である Google と Microsoft は、監視活動を回避するためにアプリケーションを取り下げました。この出来事は、信頼できるよく知られたプログラムであっても大きな危険が含まれている可能性があるという事実を示しています。

禁止されたソフトウェア ヘルパーは、商用ブランド名 ModHeader で運営されていました。長年にわたり、Web ビルダーはこの拡張機能を使用して、ブラウザーが Web サイトに送信する非表示のデータ ラベルを微調整してきました。その結果、このツールはプログラミング コミュニティで多くの忠実な支持者を獲得しました。

追跡記録によると、さまざまなプラットフォーム上で約 160 万件のアプリケーションがアクティブにインストールされています。 90 万件以上のインストールが Google Chrome のみで行われていますが、約 70 万人のユーザーが Microsoft Edge ブラウザーでのインストールを選択しました。

これらのユーザーを保護するために、Microsoft は 7 月 3 日に Edge バージョンを削除しました。同様に、Google は 7 月 10 日に Chrome のリストを削除しました。Stripe OLT が発見されました公式ストアファイルをチェックした後、隠れた脅威を発見してください。

さらに、彼らの分析により、悪意のあるコードがソフトウェアの正規の検証済みバージョン内に存在することが証明されました。ブラウザのセキュリティは繰り返し懸念されています。MicrosoftはEdgeの重大度の高い欠陥について警告したリモートでのコード実行を許可します。したがって、危険なアップデートは偽のコピーからのものではありませんでした。

マシン上でプログラムがアクティブになると、プログラムはコンピューターの一意のデジタル フィンガープリントを静かに構築します。次に、ユーザーが開くすべての Web ページを監視します。

次に、ツールはこれらの Web サイト名を暗号化し、ハード ドライブにローカルに保存します。幸いなことに、内部ターゲット リストが完全に空だったので、組み込みの追跡パイプラインは非アクティブなままでした。

それにもかかわらず、小さなソフトウェア更新によって、ユーザーの承認なしにシステムが即座にアクティブ化される可能性があります。公式 Google Chrome ウェブストアは以前、信頼性の高い検証済みユーティリティとしてこのプログラムをホストしていました。この検証は、標準的な店舗バッジが常に継続的な安全を保証できるわけではないことを示しています。

秘密トラッカーがどのようにして自動セキュリティスキャナーを回避し、その本当の目的を隠蔽したのか

トラッキング コードの作成者は、自動セキュリティ スキャナーからトラッキング コードを隠蔽するために、いくつかの独創的な方法を採用しました。 1 つの方法は、バックグラウンド スクリプトを大幅に難読化し、システムが通常の洗練されたソフトウェアのように見えるようにすることでした。

さらに、コードではプライマリ トラッキング ラインがオフになっていたため。そのため、仮想テスト環境はコードに関するものを何も追跡できませんでした。また、自動保護システムはこのプログラムを非常に安全であると分類し、一部のセキュリティ チェッカーはこのシステムに 100 点中 95 点の安全性スコアを割り当てました。

通常、ソフトウェアは日次レポートを stanfordstudies[.]com という名前の Web ドメインに送信します。住所は公式のもののように見えますが、スタンフォード大学とはまったく関係がありません。代わりに、汎用サーバーにリンクされた再利用された表紙として機能しました。

研究者らはこれらの宛先サーバーを追跡し、中国語を話すオペレーターを指すいくつかの弱い信号を発見しました。ただし、特定のハッキンググループを正式に指定していません。

組織を保護するために、サイバーセキュリティおよびインフラストラクチャ セキュリティ庁は、侵害されたブラウザ拡張機能から組織を保護する方法について警告を発しています。これらのアラートは、ハッカーがバックエンド開発ツールを悪用して従来の企業ネットワーク防御を回避する傾向が増大していることの証拠です。

さらに、このソフトウェアは 3 年前に検索結果に不要な広告を挿入したことで過去に批判を受けており、この時期は広告ベースの製品に切り替えた時期でした。

それでも、公式ウェブページには、この製品はユーザーに関する個人データを収集しないと記載されています。この虚偽の広告は、隠された歴史収集コードの発見に真っ向から矛盾します。

現在この拡張機能をインストールしている場合は、ブラウザからすぐに削除する必要があります。これにより、ハードドライブに保存されている追跡ファイルが削除されます。

また、ブラウザの設定を確認し、自動同期によってこの拡張機能が再インストールされないことを確認することが重要です。拡張機能はネットワーク トラフィック全体を保存する可能性があるため、使用中に入力したパスワードも変更する必要があります。

具体的には、秘密キー コード、Web セッション トークン、セキュリティ Cookie が含まれます。ネットワーク管理者にとっては、中央ルーターで疑わしいドメインをブロックすることをお勧めします。

また、ネットワーク ログを検索して、悪意のある Web アドレスへの接続がないかどうかを確認する必要があります。 Stripe OLT の安全専門家は、企業がこの脅威を探索できるようにするための特殊な検索スクリプトを共有しました。

ブラウザーのアドオンに関して健全なレベルの注意を払うことが、現代のデジタル盗難に対する最善の盾であり続けます。この事例は、一般的なツールであっても定期的な手動による安全性チェックが必要であることを証明しています。インターネットの安全のためには、何よりも高い警戒心が不可欠です。