Meta Businessユーザー向けの生産性向上ツールを装う悪意あるGoogle Chrome拡張機能が、二要素認証の秘密情報や機密性の高いビジネスデータを盗み、FacebookやInstagramの資産を気付かれないまま乗っ取れる状態にしていたことが判明した。
@CLMastersによるCL Suiteというこの拡張機能は、Meta Businessのワークフローを効率化する手段だとうたっているが、Socketの研究者によると、認証情報や内部アカウントデータをバックグラウンドでひそかに外部へ持ち出しているという。
バックグラウンドでは、この拡張機能が「TOTPシード、2FAコード、Business Managerの連絡先リスト、分析データを脅威アクターが管理するインフラへ外部送信している」と述べた Socketの研究者は。
CL Suite拡張機能によるデータ収集の実態
Socketの分析によると、CL Suiteはmeta[.]comとfacebook[.]comへの広範なアクセスを要求し、Meta Business SuiteやFacebook Business Managerにおける管理者向けの操作や認証のワークフローを把握できる状態にしている。
このレベルのアクセスにより、拡張機能はユーザー管理、請求設定、多要素認証(MFA)のワークフローなど、機密性の高いビジネス業務の経路に直接入り込む。
Chrome Web StoreではMeta Business Suiteのツールとして宣伝されており、CL SuiteはBusiness Managerのデータ抽出、認証確認ポップアップの抑制、手間を減らすための2FAコード生成を支援するとしている。
これらの機能は生産性向上として示されているが、拡張機能の実際の挙動は、ユーザーが想定させられている範囲をはるかに超えている。
バックグラウンドスクリプトは、Facebookアカウントの識別子、アクティブなタブのURL、パブリックIPアドレス、ユーザーエージェント情報を収集し、認証済みセッションから取得したほかの機密情報とこのコンテキストを組み合わせる。
分析では、拡張機能に組み込まれた2FA生成機能に懸念すべき挙動が確認された。
ユーザーがコードを生成するたびに、CL Suiteは時刻ベースのワンタイムパスワード(TOTP)シードと、その時点で有効な6桁のコードの両方を、脅威アクターが管理するインフラへ送信する。
攻撃者が別の情報源からアカウントのパスワードや復旧手段も入手すれば、正しい2FAコードを無期限に生成できるため、拡張機能を削除した後もアカウントを継続的に乗っ取れる。
同時にCL Suiteは、Meta Business Managerのインターフェースをスクレイピングし、従業員やパートナーの氏名、メールアドレス、役割、アクセスレベルなど、内部アカウントデータのCSVエクスポートを作成する。
追加モジュールはBusiness Managerの分析情報を列挙し、関連付けられた広告アカウント、関連資産、請求関係をマッピングする。
拡張機能はこれらのエクスポートをローカルでユーザーが開始するダウンロードとして見せているが、同じデータセットがgetauth[.]proのバックエンドサービスへひそかに送信され、選別されたペイロードはほぼリアルタイムで運営者が管理するTelegramチャンネルへ転送される。
こうした挙動は、公開されている拡張機能のプライバシーポリシーと真っ向から矛盾する。同ポリシーは、2FAの秘密情報とBusiness Managerのデータはローカルに保存され、送信される情報は匿名化された利用データだと主張している。
コードレベルの分析が示す実態は正反対だ。CL Suiteは、意味のある開示やユーザーの同意なしに、認証情報や個人を特定できるビジネスデータを意図的に収集し、外部へ持ち出している。
悪意あるブラウザー拡張機能によるリスクを低減する
今回の事案は、高い権限を持つ管理環境ではブラウザー拡張機能を慎重に管理する必要があることを浮き彫りにしている。
広範かつ永続的なアクセス権を持つ拡張機能は、悪用されれば認証制御を弱め、機密性の高いビジネスデータをさらす可能性がある。
効果的なリスク低減には、予防的な制御、継続的な監視、対応準備が欠かせない。
- 未承認または高リスクのブラウザー拡張機能を監査し、削除する Meta Business Suite、Facebook Business Manager、その他の管理コンソールへのアクセスに使用するシステムから。
- ブラウザー拡張機能の許可リストを厳格に適用するとともに、管理・強化されたデバイスまたは専用のブラウザープロファイルに管理者アクセスを限定する。
- 認証情報をローテーションし、MFAが漏えいしたアカウントについて完全に再登録する。対応している場合は、フィッシング耐性のあるMFAを優先する。
- 常時の管理者権限を減らすため、最小権限アクセスを適用し、機密性の高い操作には役割の分離と期限付きの権限昇格を取り入れる。
- 監視しブラウザーの送信トラフィックとDNSアクティビティを、疑わしいドメイン、テレメトリーのパターン、拡張機能を介したコマンド&コントロールの挙動について確認する。
- 異常なアカウントの挙動を継続的に監視し、ユーザー、広告アカウント、請求設定、リンクされた資産に予期しない変更がないか確認する。
- 定期的にインシデント対応計画を、ブラウザーを介した認証情報の窃取やアカウント乗っ取りのシナリオについてテストする。
これらの対策を組み合わせることで、組織は悪意ある拡張機能にさらされるリスクと、アカウントや管理環境が侵害された場合に被害が拡大する可能性の双方を抑えられる。
ブラウザー拡張機能のガバナンスが重要な理由
CL Suiteの事例は、高い権限を持つ環境のブラウザー拡張機能には慎重な管理が必要であることを示している。
管理プラットフォームがブラウザーへ移行し続けるなか、拡張機能のガバナンスは企業セキュリティーにおいてますます重要な要素になっている。
この傾向は、組織がゼロトラストソリューションを活用している理由を改めて裏付けるものであり、ブラウザーセッションと管理者アクセスへの暗黙の信頼を制限する。





