Kung nangangako ang isang extension ng Chrome na aalisin ang mga security pop-up at bubuo ng MFA mga code, na dapat magpahinto sa iyo.
Gayunpaman, tatlumpu't tatlong tao ang hindi huminto.
Kamakailan lamang, natuklasan ng mga mananaliksik sa seguridad ang isang malisyosong extension ng Chrome na tinatawag na CL Suite ni @CLMasters, ID jkphinfhmfkckkcnifhjiplhfoiefffl. Na-upload ito sa Chrome Web Store noong Marso 1, 2025. Sa panahon ng pag-uulat, mayroon lamang itong 33 user.
Sa unang tingin, parang maliit ang bilang na iyan. Sa totoo lang, hindi naman.
Sa unang tingin, ang extension ay ibinebenta bilang isang tool para sa mga gumagamit ng Meta Business Suite. Partikular na inaangkin nito na nakakapag-scrape ito ng data, nag-aalis ng mga verification pop-up, at nakakabuo ng mga two-factor authentication (AKA MFA) na mga codePara sa isang abalang marketer, parang kaginhawahan lang iyon. Sa kabaligtaran, para sa isang security professional, parang isang malaking babala ito.
Sa ilalim ng marketing layer na iyon, ang extension ay may mas seryosong kakayahan. Maaari nitong nakawin ang iyong Time-Based One-Time Password (o TOTP) seed, na siyang sikretong susi na ginagamit upang makabuo ng mga time-based na one-time na password. Bukod pa rito, maaari nitong makuha ang mga live na 2FA code. Bukod pa rito, maaari itong awtomatikong mag-navigate sa facebook[.]com at meta[.]com at i-target ang view na "People" ng Business Manager.
Mula roon, bumuo ito ng isang CSV file na naglalaman ng mga pangalan, email address, tungkulin, pahintulot, at katayuan ng pag-access. Higit pa riyan, inilista nito ang mga entity ng Business Manager at mga export ID, mga ad account, mga konektadong pahina, mga asset, at mga detalye ng configuration ng pagsingil.
Sa madaling salita, hindi ito basta-basta na pangangalap ng datos. Sa halip, ito ay nakabalangkas, naka-target, at lubhang mapanganib na pagmamanman at pagnanakaw ng datos.
Para lubos na maunawaan ang epekto, kailangan mo munang maunawaan kung ano ang TOTP Ang seed ay. Gumagana ang two-factor authentication na nakabatay sa app dahil ang isang secret key ay bumubuo ng mga umiikot na anim na digit na code. Kung nakawin ng isang attacker ang secret key na iyon, maaari silang bumuo ng mga wastong 2FA code anumang oras.
Bilang resulta, hindi lang nila basta-basta nila nilalampasan ang iyong password. Lubos din nilang nilalampasan ang iyong pangalawang patong ng proteksyon. Sa madaling salita, parang pagbibigay mo sa isang tao ng susi ng iyong bahay at ng iyong alarm code.
Ngayon, isaalang-alang kung ano ang kadalasang kinokontrol ng Meta Business Manager. Mga pahina ng kumpanya. Mga account sa advertising. Mga paraan ng pagbabayad. Access ng empleyado at kasosyo.
Kung ma-export ng mga attacker ang mga tungkulin ng user at mga detalye ng pagsingil, makakakuha sila ng blueprint ng digital footprint ng organisasyon. Mula roon, matutukoy nila ang mga high-privilege account, ma-redirect ang paggastos sa ad, o malulunsad ang mga naka-target na... sosyal na engineering mga kampanya. Dahil dito, ang tatlumpu't tatlong pag-install ay maaaring humantong sa dose-dosenang mga paglabag sa kumpanya, malaking pagkakalantad sa pananalapi, at mga kasunod na pag-atake mula sa mga mapagkakatiwalaang mapagkukunan. Isang resipe para sa kapahamakan!
Sa mas malawak na konteksto, ang mas malaking isyu rito ay ang tiwala. Maraming user ang nag-aakala na ligtas ang anumang bagay sa Chrome Web Store. Bagama't sinusuri ang mga extension, maaari pa ring makalusot ang mga nakakahamak na gawain. Sa ilang mga kaso, nagtatago ito sa loob ng mga update. Sa iba naman, nagtatago ito sa likod ng mga feature na tila nakakatulong.
Karamihan sa mga user ay hindi masyadong sinusuri ang mga pahintulot. Sa halip, iki-click nila ang "Magdagdag ng Extension" at nagpapatuloy. Ngunit ang isang pag-click na iyon ay maaaring magbigay ng kakayahang magbasa ng data ng website, makipag-ugnayan sa mga daloy ng pagpapatotoo, at kumuha ng impormasyon ng session. Kahit na humingi ng pahintulot ang mga app, bihirang basahin ng mga user ang lahat ng maliliit na letra sa kung ano ang pahintulot na gawin ng extension na ibinigay sa kanila. Ang mga user ay parang tubig sa isang ilog na dumadaloy nang marahan sa paligid ng mga balakid sa kanilang daanan nang walang anumang pag-aalala. Pagkatapos, bigla na lang may isang mala-Buwaya na malisyosong extension na sumulpot at BAM! Talagang masasamang bagay ang sumunod.
Kailangang mapagtanto ng mga gumagamit na ang iyong browser ay hindi na lamang isang kagamitan sa pag-browse. Sa halip, ito ay maaaring isang daanan patungo sa mga sistema at datos ng iyong negosyo.
Mabuti na lang at kayang pamahalaan ang panganib na ito.
Una, ang mga organisasyon ay dapat palagi i-audit ang mga naka-install na extension at alisin ang anumang bagay hindi inaprubahan at hindi mahalagaSusunod, dapat ipatupad ng mga pinamamahalaang kapaligiran ang allow-listing upang tanging ang mga aprubadong extension lamang ang pahihintulutan. Bukod pa rito, dapat sanayin ang mga empleyado na kuwestiyunin ang mga pahintulot, lalo na kapag ang isang extension ay may kinalaman sa pagpapatotoo o mga pahayag na lumalampas sa mga hakbang sa seguridad. Panghuli, ang pagsubaybay sa mga platform ng negosyo para sa hindi pangkaraniwang administratibong pag-uugali ay kritikal, dahil ang pang-aabuso sa sesyon ay bihirang mag-trigger ng mga alerto sa pag-login.
Sa huli, simple lang ang aral. Pinapalaki ng mga umaatake ang produktibidad gamit ang mga nakatagong pag-atake. Itinatago nila ang pagnanakaw ng data bilang automation. Higit sa lahat, umaasa sila sa kaginhawahan kaysa sa pag-iingat.
Ang pagkakaroon ng kamalayan ay makakatulong sa iyo na planuhin ang iyong programa sa seguridad, alertuhan ang iyong mga gumagamit, at maiwasan ang mga nakatagong banta na ito.
Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.
Pinapanatiling abala ng panahon ng buwis ang mga accountant, at pinapanatili rin nitong abala ang mga scammer. Maaga nitong tag-init, isang CPA firm ang naging...
Magbasa nang higit pa
Naghanap ang mga mananaliksik ng pekeng photo upscaler at nakahanap ng isang bagay na hindi pangkaraniwan: isang ransomware kit at isang AI model...
Magbasa nang higit pa
Sa loob ng apat na taon, iginiit din ng CyberHoot ang parehong bagay sa blog nito: ang mga password ay pangunahing kahinaan. Ginagamit muli ang mga ito,...
Magbasa nang higit paMas matalas ang mata sa mga panganib ng tao, gamit ang positibong diskarte na nakakatalo sa tradisyonal na pagsubok sa phish.
