به گزارش ترفندستان به نقل از کانال تلگرامی ITsec NEWS
.
در روز کریسمس، هکرها با نفوذ به حساب کاربری یکی از کارکنان شرکت امنیت سایبری Cyberhaven، نسخه مخربی از افزونه مرورگر کروم این شرکت را منتشر کردند. تیم امنیتی Cyberhaven در ۲۵ دسامبر ۲۰۲۴، این نفوذ را شناسایی کرده و در کمتر از یک ساعت، افزونه مخرب را از فروشگاه وب کروم حذف کردند.
با این حال، مرورگرهایی که این افزونه مخرب را نصب کرده بودند، بیش از یک روز در معرض خطر باقی ماندند. در این مدت، مهاجمان میتوانستند اطلاعات حساس کاربران، از جمله دادههای نشستهای فعال و کوکیها را سرقت کنند.
Cyberhaven اعلام کرد که این حمله از طریق یک حمله فیشینگ پیشرفته انجام شده است که منجر به دسترسی غیرمجاز به حساب کاربری یکی از کارکنان در فروشگاه وب کروم شده است.
این شرکت در زمینه کمک به سازمانها برای مقابله با تهدیدات داخلی تخصص دارد و افزونه مرورگر آن ابزار اصلی برای نظارت و جلوگیری از نشت دادهها در هنگام استفاده از ایمیل، ابزارهای هوش مصنوعی و برنامههای وب است.
تعداد دقیق افرادی که تحت تأثیر این حمله قرار گرفتهاند و هدف اصلی آن هنوز مشخص نیست. تحقیقات با همکاری شرکت Mandiant و مقامات فدرال در حال انجام است.
متخصصان Cyberhaven به مشتریان توصیه میکنند که افزونه را بهروزرسانی کرده، گذرواژهها و توکنها را تغییر دهند، نشستها را پاک کنند و لاگها را برای شناسایی فعالیتهای مشکوک بررسی کنند. حذف افزونه توصیه نمیشود، زیرا میتواند به حفظ شواهد کد مخرب برای تحلیل کمک کند.
در ژوئن ۲۰۲۴، Cyberhaven در یک دور تأمین مالی به رهبری شرکت سرمایهگذاری Adams Street Partners، ۸۸ میلیون دلار سرمایه جذب کرد و ارزش شرکت به ۴۸۸ میلیون دلار رسید. از مشتریان بزرگ Cyberhaven میتوان به Canon، Reddit و Motorola اشاره کرد.
این حمله تنها دستگاههایی را تحت تأثیر قرار داده است که مرورگر کروم آنها از طریق فروشگاه وب گوگل بهروزرسانی شدهاند. تحلیلگران امنیتی اشاره میکنند که ممکن است افزونههای دیگری نیز به همین روش مورد حمله قرار گرفته باشند.
به گفته متیو یوهانسن، کارشناس امنیت، این حادثه نشان میدهد که چگونه ابزارهای امنیتی مورد اعتماد میتوانند علیه کاربران استفاده شوند. این حمله بهطور استراتژیک در دوره تعطیلات برنامهریزی شده بود، زمانی که تیمهای امنیتی معمولاً با تعداد کمتری فعالیت میکنند.
یوهانسن تأکید میکند که نباید به افزونههای مرورگر بهطور سطحی نگاه کرد، زیرا آنها به دادههای عمیقی از جمله نشستهای فعال و اطلاعات حساس دسترسی دارند. قابلیت بهروزرسانی خودکار افزونهها به مهاجمان امکان میدهد که پس از نفوذ به کانال توزیع، کد مخرب را بهسرعت در بین همه کاربران منتشر کنند.