Beveiligingsonderzoekers van Avast, een ontwikkelaar van populaire antivirussoftware, hebben maar liefst 28 extensies voor Google Chrome en Microsoft Edge ontdekt waar malware in zit. Deze malware is in staat om persoonlijke data te stelen én om je internetverkeer naar malafide adverteerders en phishingwebsites te sturen. Het gaat voornamelijk om extensies voor sociale media zoals Facebook en Instagram, extensies die bij elkaar overigens zo'n drie miljoen keer zijn gedownload. In dit artikel lees je welke het zijn.
Wat is er precies aan de hand? De malafide browserextensies zijn dus in staat om jouw internetverkeer door te sluizen naar partijen met slechte bedoelingen. Dat kan gaan om doorverwijzingen naar irritante advertenties waar geen zinnig mens op zit te wachten, maar de malware kan je ook doorverwijzen naar phishingsites. In die gevallen zit er dus óók nog een financieel risico aan.
En dat is nog niet alles: de onderzoekers hebben daarnaast ontdekt dat de malware in staat is om persoonlijke gegevens zoals geboortedata en mailadressen te stelen. Informatie waar kwaadwillenden wellicht misbruik van kunnen maken. Tot slot is sommige malware in staat gebleken om aanvullende malware op jouw apparaat te installeren, en zo gaat het van kwaad tot erger. De volledige bevindingen van Avast kun je hier overigens nalezen (maar wel in het Engels).
Voornamelijk extensies die met sociale media te maken hebben
Het gaat volgens Avast vooral om extensies die je ervaring met sociale media- en videowebsites moeten verrijken. Zo gaat het bijvoorbeeld om een add-on waarmee je Instagram Stories kunt downloaden, maar de malware is ook aangetroffen in extensies waarmee je filmpjes van Facebook lokaal kunt opslaan.
Getroffen gebruikers hebben opgemerkt dat de extensies resulteren in afwijkend internetgedrag: elke klik geeft een signaal aan de server waar degenen achter de malware toegang toe hebben, en vanaf deze server wordt dan een opdracht verstuurd om je naar een andere - kwaadaardige - url te verwijzen in plaats van naar de pagina die je eigenlijk dacht te bezoeken.
Alle kliks worden bovendien gelogd, en per klik geef je dus informatie weg over je surfgedrag. Maar ook toestelinformatie wordt opgeslagen, net als informatie over welke browser je gebruikt, en zelfs je IP-adres is niet veilig.
Wat is het doel van deze malware?
Volgens Avast is het de ontwikkelaars van deze malafide browserextensies in beginsel maar om één ding te doen: geld. Algemeen wordt aangenomen dat elke verwijzing naar een extern domein - in de meeste gevallen dus advertenties en in een aantal gevallen regelrecht gevaarlijke, malafide websites met phishinggerelateerde doeleinden - de ontwikkelaars van de extensies geld oplevert. Anders gezegd: jou opzadelen met allemaal rommel brengt geld in het laatje.
Avast denkt dat de malware in een aantal gevallen bewust aan de extensie is toegevoegd voordat de extensie beschikbaar is gemaakt. In andere gevallen zou het kunnen dat de ontwikkelaars hebben gewacht tot de extensie door een representatieve, omvangrijke groep gebruikers is geïnstalleerd, waarna de malware in een update is verwerkt. Ook zou het kunnen dat de oorspronkelijke ontwikkelaars de extensies van de hand hebben gedaan aan kwaadwillenden.
Wel valt op dat het om geavanceerde malware gaat. Er zijn aanwijzingen dat een aantal van deze extensies al in december 2018 te vinden waren in de Chrome Web Store. De zogenaamde 'achterdeurtjes' - waar mensen met kennis van zaken toegang kunnen krijgen tot de code, simpel gezegd - zijn volgens de onderzoekers goed verborgen. Ook begint de malware pas een paar dagen na de installatie met afwijkend gedrag, waardoor ze in eerste instantie door de viruscontrole glippen.
Ook heeft de malware de eigenschap om zichzelf te kunnen 'verstoppen': wordt bijvoorbeeld opgemerkt dat iemand een malafide domein opzoekt waar de malware naar verwijst, dan wordt de activiteit tijdelijk gestaakt om geen alarmbellen te doen rinkelen. De app is op basis van jouw internetgedrag in staat om te zien wat je technische kennis en vaardigheden op het gebied van webdevelopment zijn: wordt aangenomen dat je goed op de hoogte bent van cybersecurity, dan doet de malware niks omdat de ontwikkelaars liever niet hebben dat iemand met verstand van zaken gaat rondneuzen.
Om welke extensies gaat het precies?
Het gaat voornamelijk om extensies die te maken hebben met grote sociale mediakanalen en -platformen. Bij elkaar zijn ze zo'n drie miljoen keer gedownload en belangrijker nog, op het moment van schrijven kun je de extensies nog altijd downloaden. Avast heeft de bevindingen gedeeld met Google en Microsoft; beide bedrijven bevestigen dat ze ermee aan de slag gaan.
In de tussentijd raadt Avast aan om de malafide extensies te verwijderen en de virusscanner even grondig op malware te laten zoeken. Wordt er wat aangetroffen, dan kun je dat door je virusscanner laten verwijderen.
Dit zijn de extensies waar het om gaat. Via Avast kun je de exacte links naar de betreffende extensies in de Store(s) achterhalen. Heb je één (of meerdere) van deze extensies geïnstalleerd? Dan weet je dus wat je te doen staat.:
- App Phone for Instagram (zowel voor Chrome als Edge)
- DM for Instagram
- Direct Message for Instagram (zowel voor Chrome als Edge)
- Downloader for Instagram
- Instagram App with Direct Message DM
- Instagram Download Video & Image
- Invisible mode for Instagram Direct Message
- Odnoklassniki UnBlock. Works quickly.
- Pretty Kitty, The Cat Pet
- SoundCloud Music Downloader
- Spotify Music Downloader
- Stories for Instagram (zowel voor Chrome als Edge)
- The New York Times News
- Universal Video Downloader (zowel voor Chrome als Edge)
- Upload photo to Instagram™ (zowel voor Chrome als Edge)
- VK UnBlock. Works fast.
- Video Downloader for FaceBook™ (zowel voor Chrome als Edge)
- Video Downloader for YouTube
- Vimeo™ Video Downloader (zowel voor Chrome als Edge)
- Volume Controller
- Zoomer for Instagram and FaceBook
Bron: Avast