LayerX、GhostPosterを17個の拡張機能と84万件のダウンロードに関連付け

LayerXによると、GhostPosterは17個の拡張機能に広がり、84万件のダウンロードに達した。

執筆者
Ken Underhill
Ken Underhill
Jan 20, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

GhostPosterと呼ばれる悪意あるブラウザー拡張機能キャンペーンは、信頼されているアドオンがいかに静かに長期間持続するマルウェアの侵入手段へと変わり得るかを示している。画像ファイル内にペイロードを隠し、ストアの審査を逃れられるほど長く休眠状態を保っていた。

LayerXは、Koi Securityの元の調査結果をさらに詳しく分析し、この活動を追加の拡張機能に関連付けるとともに、主要ブラウザー全体で数十万件に上るインストールを確認した。

「通常、攻撃者が悪意ある拡張機能を開発する場合、それは一度きりの取り組みではありません。むしろ、1つの悪意ある拡張機能のコードベースを手に入れると、それを複製し、元のコードベースを基に追加の悪意ある拡張機能を作成します」と、LayerX Securityのセキュリティー研究責任者Michelle Levy氏はeSecurityPlanetへのメールで述べた。

同氏はさらに、「その結果、基盤となるインフラ、コード、機能、通信などを共有する、関連性のある悪意ある拡張機能のファミリーが生まれ、修復作業はいたちごっこになります」と付け加えた。

Michelle氏は、「このキャンペーンは、ブラウザーがもはや企業のエンドポイント上に存在するものではなく、ブラウザーそのものがエンドポイントであるという現実を浮き彫りにしています。企業はそれに応じて防御策を適応させる必要があります」と説明した。

GhostPosterブラウザー拡張機能キャンペーンの内部

GhostPosterは、単一の悪意ある拡張機能ではない。通常のブラウザーの挙動に紛れ込み、長期間にわたって活動するよう設計された、より広範なキャンペーンだ。

LayerXの研究者は、Koiが発見したものと同じインフラと手口を、さらに17個の拡張機能に関連付けた。これらは合計で84万件を超えるダウンロードがあり、一部は最長5年間にわたって活動を続けていた。

これは、この活動が短期間の実験ではなく、ストアの審査を繰り返しすり抜けてきた長期的な取り組みだったことを示唆している。

キャンペーンの中核にあるのは、ステルス性を重視した多段階の実行チェーンだ。

元のGhostPosterサンプルでは、Koi Securityが、初期ローダーがステガノグラフィーを使って拡張機能のPNGアイコンファイルのバイナリデータ内に隠されていることを発見した。

インストール後、拡張機能は実行時にアイコンを解析して隠されたコードを抽出し、その後、コマンド・アンド・コントロール(C2)インフラに接続する前に、通常は48時間以上にわたってアクティベーションを遅延させる。

この休眠期間によって、拡張機能は短時間の動的サンドボックスや、インストール直後の初期段階における監視を回避できる。

活動を開始すると、追加のJavaScriptペイロードをダウンロードし、ブラウジングセッションへのスクリプト注入、アフィリエイトトラフィックの乗っ取り、Content Security Policy(CSP)やHTTP Strict Transport Security(HSTS)といったポリシーの改変によるWebセキュリティー保護の弱体化などを実行できる。

LayerXはさらに、この概念を一段と推し進めた、より検出を逃れやすい亜種も特定した。

この亜種では、アイコンだけに依存せず、悪意あるロジックを拡張機能のバックグラウンドスクリプト内に置き、別のバンドル済み画像ファイル内にペイロードを仕込む。

コードは生の画像バイト列から区切りパターン、ASCII文字列>>>>を探し、その後のすべてをデコードしてローカルの拡張機能ストレージに保存し、後から実行する。

このバージョンでは、マルウェアはネットワーク活動を開始する前に約5日間「休眠」できる。これは、休眠期間の長期化、モジュール式の更新、静的解析と短時間の実行時検出の双方に対する耐性強化へと意図的に移行していることを示している。

Advertisement

ブラウザー拡張機能のリスクを低減する方法

ブラウザー拡張機能は、特に悪意あるアドオンが通常のユーザー行動に紛れ込み、数週間から数カ月にわたってひそかに動作する場合、見えにくいセキュリティー上の盲点になり得る。

攻撃者が実行遅延やセッション操作といったステルス技術を使う中、組織にはストアからの削除や基本的なユーザートレーニングにとどまらない統制が必要だ。

  • 監査し管理対象デバイス上のブラウザー拡張機能を棚卸し、ポリシーの統制外でインストールされたものには特に注意を払う。
  • 拡張機能の許可リストを適用し、サイドローディング/開発者モードをブロックし、承認済みのソースからのみインストールできるよう制限する。
  • リスクの高い権限を制限し、より厳格なブラウザーベースラインを適用する。対象はIT管理者、財務担当者、経営幹部など特権的な役割だ。
  • 監視し不審な拡張機能の挙動(送信の遅延、異常なchrome.storageの使用、動的なスクリプト実行パターンなど)を確認する。
  • Webセッションとセキュリティーポリシーの改変を検知するため、Content Security Policy(CSP)やHTTP Strict Transport Security(HSTS)などの保護を弱めるヘッダー操作を探索する。
  • 条件付きアクセスを厳格化してトークン窃取の影響を低減し、セッションの有効期間を短縮するとともに、強力な認証を適用する。
  • 定期的にインシデント対応計画をテストし、チームが悪意ある拡張機能を迅速に無効化し、セッションを失効させ、影響を受けたエンドポイントを封じ込められるようにする。

これらの統制により、拡張機能が侵害された場合でも、攻撃者が到達できる範囲を制限できる。

ブラウザー拡張機能はサプライチェーンリスク

GhostPosterは、拡張機能ストアがセキュリティー境界ではなく、信頼されたブラウザーアドオンがセッション窃取やWebレイヤーの操作につながる長期的な足場へと、ひそかに変わり得ることを思い起こさせる。

攻撃者がステガノグラフィー、アクティベーションの遅延、モジュール式のペイロード更新といったステルス戦術を洗練させる中、企業は拡張機能を他のソフトウェアと同様にサプライチェーンリスクとして扱う必要がある。

つまり、強力なポリシーを適用し、拡張機能の挙動を監視し、訓練済みの対応プレイブックで統制を支えるということだ。

侵害された拡張機能がアクセスできる範囲をさらに制限するため、組織はゼロトラストソリューションを導入して、すべてのリクエストを検証し、暗黙の信頼を最小限に抑えている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。