• 119个恶意Edge扩展程序悄然绕过审查
  • 它们在安装后数日才植入有害代码
  • 这证明光靠静态代码审查已经不够了

微软表示,在“主动威胁排查”揭露了一场代号为StegoAd的攻击活动后,已从Edge加载项商店下架了119个恶意扩展程序。

作为该计划的一部分,公司还不得不封停了与这一可疑行为相关的90多个开发者账户。

据信,这些恶意浏览器扩展程序至少自2021年起就已开始活动,据信总下载量达到了260万次。

微软移除119个“StegoAd(隐写广告)”恶意扩展

这次攻击活动波及面非常广,这些扩展涉及的类型不止一种:广告拦截器、VPN、视频下载器、翻译器和PDF导出器等实用工具,全都是这些恶意扩展的伪装。

这次攻击活动之所以叫这个名字,是因为它用的手法——隐写术,说白了就是把恶意代码藏在看起来没问题的文件里。PNG图片、SVG图形和字体文件里都嵌入了隐藏的JavaScript,以绕过传统的防病毒工具和网络过滤机制。

微软表示,一旦安装,它们会休眠三到五天以避免被发现,然后窃取浏览器保存的登录信息、将用户重定向到恶意网站、操纵推广链接来赚钱、下载更多恶意代码,甚至跟C2服务器联系,获取最新指令。

微软写道:“StegoAd攻击活动说明,浏览器扩展仍然是一个威力大且不断变化的攻击目标。”微软承认,就连自家的安全防护也没能发现这些有问题的扩展程序。

报告还得出结论,仅靠静态代码审查已不再足够,因为扩展插件及其他安装内容可能在初次安装很久之后才下载恶意代码。

对于开发者来说,微软建议尽可能保持透明,不要把代码写得晦涩难懂,只申请必要的权限,以建立信任,并举报任何可疑的冒充行为。