一般而言,駭客針對瀏覽器用戶發動攻擊,多半會針對用戶比例最高的Chrome而來,其中一種是在Chrome Web Store上架惡意延伸套件,如今有專門針對Edge用戶的攻擊行動。
微軟揭露大規模攻擊行動StegoAd,有人於2024年初至2026年4月,於Microsoft Edge Add-ons Store使用超過90個帳號,上架119個惡意套件,這些套件標榜擋廣告、VPN服務、翻譯工具,以及下載影片等用途,且確實具備駭客描述的功能,然而實際上駭客利用隱寫術(steganography)將惡意程式碼埋藏在圖檔,藉此從事廣告詐欺,這些套件迄今已被下載260萬次,影響範圍可能相當廣泛。
值得留意的是,由於駭客採取的迴避偵測手法,並非每次惡意套件安裝後都會觸發惡意酬載執行,因此相關活動難以察覺。然而駭客使用了相同的基礎設施、程式碼存在相同特徵、並使用相同的AdSense發布ID與Google Analytics等證據,因此微軟認為,這些套件都是由同一個駭客團體上架,該公司已清除攻擊者使用的帳號,並下架所有惡意套件。
這些惡意套件模仿熱門延伸套件,並具備對應的功能,然而它們內含的惡意元件會在使用者電腦休眠3至5天,目的是確保在沙箱環境不會被觸發,再者,惡意套件也內建偵測瀏覽器開發工具是否運作,以免用戶以此察覺攻擊活動。後續這些套件會從C2伺服器擷取PNG圖片,並透過Base64、XOR演算法,以及字元交換等機制解出惡意酬載並執行。
微軟指出,儘管攻擊者的目標是廣告詐欺,惡意酬載會在網頁注入未經授權的廣告,挾持亞馬遜、eBay和AliExpress等購物網站的聯盟佣金,並重新導向搜尋結果,然而根據他們的分析,該酬載還能竊取Google與WordPress帳號的憑證、收集Cookie,甚至提供攻擊者遠端執行程式碼的後門能力,其帶來的威脅遠超過廣告詐欺。
Comments (0)