新たな脅威がChrome拡張機能を介して、マーケターのFacebookやInstagramのセッションを乗っ取っている。
セキュリティ研究者は、AI広告ツールを装った悪意のあるChrome拡張機能「Madgicx Plus」を発見した。これはブラウザーに与えられた過剰な権限を悪用し、Metaのログイントークンを盗んでビジネスアカウントを乗っ取る。
Cybereasonの研究チームは、「ドメインの再利用は、拡張機能の技術的な高度さと相まって、このキャンペーンが広告主のアカウントを侵害し、価値あるビジネスデータを収集する、より広範で進化を続ける取り組みの一環であることを示している」と述べた。
攻撃の仕組み
によるCybereasonの分析と、拡張機能はprivacy-shield.worldやmadgicxads.worldなど、正規の分析サービスを模倣するよう設計された欺瞞的なウェブサイト群を通じて配布されている。
静的・動的分析から、Madgicx PlusのChrome拡張機能は、異例に広範な権限と巧妙なネットワーク操作を駆使して認証情報を盗み、アクセスを維持していることが分かった。
この拡張機能のmanifest.jsonは、declarativeNetRequestおよびdeclarativeNetRequestWithHostAccessとともに<all_urls>へのhost_permissionsを付与し、あらゆるドメインでウェブリクエストを傍受・変更できるようにしている。この設定により、すべてのページにスクリプトを挿入し、フォームデータを収集し、セッションCookieを盗み、さらにはMetaの内部APIにリアルタイムでアクセスすることまで可能になる。
攻撃の中核となるのは、background.iife.jsスクリプトだ。被害者がFacebookまたはInstagramにログインすると、このスクリプトはFacebookのOAuthエンドポイントから返されるXHRレスポンスを監視する。
認証レスポンスが現れると、スクリプトはJSONからaccess_tokenを抜き出してローカルに保存し、パスワードを必要とせずに攻撃者が継続的にアカウントへアクセスできるよう、madgicx-plus[.]comのC2サーバーへひそかに送信する。
回避技術
検知を回避するため、この拡張機能はDeclarative Net Requestルールを使ってcaller=extリクエストからOriginヘッダーを削除し、Metaの同一生成元チェックやCSPを回避する。これにより、盗んだトークンを攻撃者のセッションで再利用できる。
この拡張機能のネットワークロジックは、privacy-shield.worldやweb-radar.worldなどのドメイン群とも連携している。これらはCloudflareの背後でホストされているが、最終的には、過去に悪意のあるリソースとの関連が指摘されたホスティング事業者VDSinaが運用するインフラにたどり着く。
サンドボックスでの動的テストにより、この拡張機能が認証情報の窃取に段階的な手法を用いていることが確認された。インストール後、まずユーザーにGoogleアカウントへの接続を促し、機密データをローカルストレージにキャッシュする。
次にFacebookの認証を求め、盗んだトークンを使ってユーザーになりすまし、広告予算の変更、偽キャンペーンの開始、所有権の移転などを行う。これはMetaの広告エコシステムを標的とする、高度な「ブラウザー内敵対者(adversary-in-the-browser)」攻撃だ。
Madgicx PlusのキャンペーンはMetaの広告主に高まるリスクをもたらす。特に、セキュリティが確保されていないブラウザーツールに依存する中小企業は、攻撃者による予算の乗っ取り、不正キャンペーンの実行、Business Managerアカウントの支配を許してしまう。
このキャンペーンは、悪意のある拡張機能が、サプライチェーンの悪用とソーシャルエンジニアリングを組み合わせた、認証情報の窃取やセッション乗っ取りの主要な手段として台頭していることを示している。こうした拡張機能が広がる中、組織はセキュリティポリシーを強化し、未検証のアドオンを避けるようユーザーを教育しなければならない。
広告ツールを安全に利用するための必須対策
- インストール済みのブラウザー拡張機能を監査することで、悪意のある可能性のあるアドオンを特定する。
- 使用していない、または未検証のツールを削除することで、不要なリスクを抑える。
- 広告関連の作業を専用のブラウザープロファイルに限定することで、分離性を高める。
- Meta Business Managerを監視することで、不正な認証情報の漏えいを示す可能性がある、通常と異なる請求や承認のない広告活動を確認する。
- 高リスク環境では拡張機能の許可リストを導入する。
- 広告管理のワークフローを分離することで、アカウントやチーム間の露出を最小限に抑える。
このインシデントは、ブラウザーを安全に保つことが他の業務ツールを保護するのと同じくらい重要だと示している――拡張機能は機密アカウントへの隠れた入口になり得る。

