広範に拡散したブラウザー拡張機能キャンペーンが、データ窃取ツールをTikTok動画ダウンローダーに偽装して、ひそかにユーザーを侵害している。
「多くの人はブラウザー拡張機能を無害な小さなウィジェットだと考えていますが、実際には、拡張機能の背後に誰がいるのか、またソースコードにどのような機能が含まれているのかを把握していないことが少なくありません」と、LayerXのセキュリティ研究者Natalie Zargarov氏は、eSecurityPlanetへのメールで述べた。
さらに同氏は、「だからこそユーザーや企業は、インストールする拡張機能に注意を払い、機密データが盗まれないようにする必要があります」と付け加えた。
StealTok拡張機能キャンペーンの実態
このキャンペーンは、企業セキュリティにおける見過ごされがちな盲点を浮き彫りにしている。つまり、インストール時には正規のものに見えたブラウザー拡張機能が、ユーザーの信頼を得た後、長い時間を経て能動的な脅威へと変化するという問題だ。
LayerXの研究者によると、すでに13万人を超えるユーザーが影響を受けており、現在も数千件のインストールが有効な状態にある。
これらの拡張機能は、ChromeやEdgeといった信頼されたマーケットプレースから提供され、ときには「Featured(おすすめ)」として掲載されることさえあるため、ユーザーの警戒心や基本的なセキュリティ対策をすり抜けてしまう。
悪意ある拡張機能はいかに信頼を築いたか
LayerXの調査によると、このキャンペーンには少なくとも12個の相互に関連した拡張機能が関与していた。
別々のツールに見えたものの、すべて共通のコードベースを共有し、TikTok動画ダウンローダーとして売り込まれていた。
表面上は、ユーザーが期待した通り、透かしなしで動画をダウンロードできることも多く、これが信頼性を高め、目立たず活動を続けるのに役立った。
この正規の機能が、初期検知を逃れ、広く普及するうえで重要な役割を果たした。
密かな挙動と遠隔操作機能
しかし、その裏では、これらの拡張機能はまったく異なる動作をしていた。密かな追跡メカニズムを組み込み、攻撃者が管理するリモート設定サーバーを利用していたのだ。
この機能により、脅威アクターはインストール後に拡張機能の挙動を動的に変更できた。公式の拡張機能ストア経由で更新することなく、新機能を追加したり、データ収集の範囲を広げたり、トラフィックをリダイレクトしたりできたのである。
こうすることで、マーケットプレースの審査プロセスを実質的に回避し、ユーザーとプラットフォーム運営者の双方から悪意ある活動を隠し続けた。
拡張機能のセキュリティモデルに潜む構造的な弱点
本質的には、これはブラウザー拡張機能の信頼と管理のあり方における構造的な弱点だ。
拡張機能は広範な権限を要求し、ブラウザー内で動作することが多いため、機密データやセッション・トークン、ユーザーのアクティビティが露出する。いったん許可すると、そのアクセスを監視したり制限したりするのは難しい場合が多い。
遅延起動と回避技術
このキャンペーンが機能の注入を遅延させたことで、検知はいっそう難しくなった。
多くの拡張機能は6~12か月にわたって通常通りに動作し、評判を築いてユーザーを蓄積してから、より侵入的な機能を導入していた。
この遅延起動モデルにより、マーケットプレースの審査担当者もセキュリティツールも、初期分析の段階で悪意を特定することが難しくなる。
挙動の操作に加えて、拡張機能は、デバイスの特性、利用パターン、言語設定、さらにはバッテリーの状態など、エントロピーの高いフィンガープリンティングデータを収集していた。
これらのデータを組み合わせることで、セッションをまたいで、場合によっては複数のサービスにまたがって、ユーザーを継続的に追跡できるようになる。
ブラウザー拡張機能のリスクを低減する
ブラウザー拡張機能は、ユーザーのアクティビティや機密データにアクセスできることが多く、適切に管理されなければセキュリティリスクになり得る。
こうしたリスクを管理するには、権限の制限、挙動の監視、不要なデータ露出の削減に重点を置く必要がある。
- 許可リストを適用してブラウザー拡張機能を制限・管理するとともに、高リスクカテゴリを制限し、インストール済みの拡張機能を定期的に監査する。
- 拡張機能の権限を最小限に抑えて最小権限の原則を適用し、必要なドメインとデータにのみアクセスできるよう制限する。
- 継続的に監視し拡張機能の挙動とネットワークアクティビティを監視して、予期しない外向き接続や権限変更などの異常を検知する。
- ブラウザー分離、セグメンテーション、または個別プロファイルを導入することで、拡張機能が機密システムやセッションにアクセスするのを防ぐ。
- 検知と対応を強化するため、ブラウザーのテレメトリーをSIEMまたはXDRツールに統合する。
- データ露出を抑えるためデータ損失防止制御を適用し、拡張機能が機密情報や認証済みセッションにアクセスするのを制限する。
- テストしインシデント対応計画を使用し攻撃シミュレーションツールで、悪意ある拡張機能やデータの流出を想定したシナリオに対応する。
これらの取り組みを組み合わせることで、拡張機能に関連する不要なリスクへの露出を抑えながら、組織のレジリエンスを高められる。
一度きりのマルウェアを超えた攻撃手法の変化
StealTokキャンペーンは、攻撃者がアクセスを維持する方法の変化を浮き彫りにしている。信頼されたプラットフォームを悪用する、より永続的な手法へと移行し、一度きりのマルウェアを超えようとしているのだ。
この文脈でブラウザー拡張機能が特に魅力的なのは、ユーザーのセッション内で動作し、従来型のセキュリティチェックの一部を回避できるためだ。
マーケットプレースの審査は初回承認に重点を置く傾向があるが、この事例は、インストール後の更新や挙動の変化を通じて、時間の経過とともにリスクが生じ得ることを示している。
こうした課題はゼロトラストの採用の必要性を浮き彫りにし、アクセスを継続的に検証して暗黙の信頼を前提としないようにする。





