GhostPosterと呼ばれる悪意あるブラウザー拡張機能キャンペーンは、信頼されているアドオンがいかに静かに長期間持続するマルウェアの侵入手段へと変わり得るかを示している。画像ファイル内にペイロードを隠し、ストアの審査を逃れられるほど長く休眠状態を保っていた。
LayerXは、Koi Securityの元の調査結果をさらに詳しく分析し、この活動を追加の拡張機能に関連付けるとともに、主要ブラウザー全体で数十万件に上るインストールを確認した。
「通常、攻撃者が悪意ある拡張機能を開発する場合、それは一度きりの取り組みではありません。むしろ、1つの悪意ある拡張機能のコードベースを手に入れると、それを複製し、元のコードベースを基に追加の悪意ある拡張機能を作成します」と、LayerX Securityのセキュリティー研究責任者Michelle Levy氏はeSecurityPlanetへのメールで述べた。
同氏はさらに、「その結果、基盤となるインフラ、コード、機能、通信などを共有する、関連性のある悪意ある拡張機能のファミリーが生まれ、修復作業はいたちごっこになります」と付け加えた。
Michelle氏は、「このキャンペーンは、ブラウザーがもはや企業のエンドポイント上に存在するものではなく、ブラウザーそのものがエンドポイントであるという現実を浮き彫りにしています。企業はそれに応じて防御策を適応させる必要があります」と説明した。
GhostPosterブラウザー拡張機能キャンペーンの内部
GhostPosterは、単一の悪意ある拡張機能ではない。通常のブラウザーの挙動に紛れ込み、長期間にわたって活動するよう設計された、より広範なキャンペーンだ。
LayerXの研究者は、Koiが発見したものと同じインフラと手口を、さらに17個の拡張機能に関連付けた。これらは合計で84万件を超えるダウンロードがあり、一部は最長5年間にわたって活動を続けていた。
これは、この活動が短期間の実験ではなく、ストアの審査を繰り返しすり抜けてきた長期的な取り組みだったことを示唆している。
キャンペーンの中核にあるのは、ステルス性を重視した多段階の実行チェーンだ。
元のGhostPosterサンプルでは、Koi Securityが、初期ローダーがステガノグラフィーを使って拡張機能のPNGアイコンファイルのバイナリデータ内に隠されていることを発見した。
インストール後、拡張機能は実行時にアイコンを解析して隠されたコードを抽出し、その後、コマンド・アンド・コントロール(C2)インフラに接続する前に、通常は48時間以上にわたってアクティベーションを遅延させる。
この休眠期間によって、拡張機能は短時間の動的サンドボックスや、インストール直後の初期段階における監視を回避できる。
活動を開始すると、追加のJavaScriptペイロードをダウンロードし、ブラウジングセッションへのスクリプト注入、アフィリエイトトラフィックの乗っ取り、Content Security Policy(CSP)やHTTP Strict Transport Security(HSTS)といったポリシーの改変によるWebセキュリティー保護の弱体化などを実行できる。
LayerXはさらに、この概念を一段と推し進めた、より検出を逃れやすい亜種も特定した。
この亜種では、アイコンだけに依存せず、悪意あるロジックを拡張機能のバックグラウンドスクリプト内に置き、別のバンドル済み画像ファイル内にペイロードを仕込む。
コードは生の画像バイト列から区切りパターン、ASCII文字列>>>>を探し、その後のすべてをデコードしてローカルの拡張機能ストレージに保存し、後から実行する。
このバージョンでは、マルウェアはネットワーク活動を開始する前に約5日間「休眠」できる。これは、休眠期間の長期化、モジュール式の更新、静的解析と短時間の実行時検出の双方に対する耐性強化へと意図的に移行していることを示している。
ブラウザー拡張機能のリスクを低減する方法
ブラウザー拡張機能は、特に悪意あるアドオンが通常のユーザー行動に紛れ込み、数週間から数カ月にわたってひそかに動作する場合、見えにくいセキュリティー上の盲点になり得る。
攻撃者が実行遅延やセッション操作といったステルス技術を使う中、組織にはストアからの削除や基本的なユーザートレーニングにとどまらない統制が必要だ。
- 監査し管理対象デバイス上のブラウザー拡張機能を棚卸し、ポリシーの統制外でインストールされたものには特に注意を払う。
- 拡張機能の許可リストを適用し、サイドローディング/開発者モードをブロックし、承認済みのソースからのみインストールできるよう制限する。
- リスクの高い権限を制限し、より厳格なブラウザーベースラインを適用する。対象はIT管理者、財務担当者、経営幹部など特権的な役割だ。
- 監視し不審な拡張機能の挙動(送信の遅延、異常なchrome.storageの使用、動的なスクリプト実行パターンなど)を確認する。
- Webセッションとセキュリティーポリシーの改変を検知するため、Content Security Policy(CSP)やHTTP Strict Transport Security(HSTS)などの保護を弱めるヘッダー操作を探索する。
- 条件付きアクセスを厳格化してトークン窃取の影響を低減し、セッションの有効期間を短縮するとともに、強力な認証を適用する。
- 定期的にインシデント対応計画をテストし、チームが悪意ある拡張機能を迅速に無効化し、セッションを失効させ、影響を受けたエンドポイントを封じ込められるようにする。
これらの統制により、拡張機能が侵害された場合でも、攻撃者が到達できる範囲を制限できる。
ブラウザー拡張機能はサプライチェーンリスク
GhostPosterは、拡張機能ストアがセキュリティー境界ではなく、信頼されたブラウザーアドオンがセッション窃取やWebレイヤーの操作につながる長期的な足場へと、ひそかに変わり得ることを思い起こさせる。
攻撃者がステガノグラフィー、アクティベーションの遅延、モジュール式のペイロード更新といったステルス戦術を洗練させる中、企業は拡張機能を他のソフトウェアと同様にサプライチェーンリスクとして扱う必要がある。
つまり、強力なポリシーを適用し、拡張機能の挙動を監視し、訓練済みの対応プレイブックで統制を支えるということだ。
侵害された拡張機能がアクセスできる範囲をさらに制限するため、組織はゼロトラストソリューションを導入して、すべてのリクエストを検証し、暗黙の信頼を最小限に抑えている。





