数百万人のChromeおよびEdgeユーザーは、安全でGoogleの認証済みとさえ見える拡張機能にだまされ、何年もの間、潜伏型スパイウェアを実行していた。
研究者らは、ある単一の脅威アクターをShadyPandaと呼び、同グループがブラウザーのマーケットプレイスを悪用する複数年にわたる活動をひそかに構築し、現在では430万人を超えるユーザーに影響を及ぼす可能性があることを突き止めた。
低レベルのアフィリエイト詐欺として始まった活動は、ブラウザーを完全に乗っ取れる高度なリモートコード実行(RCE)バックドアへと発展した。
影響を受けたブラウザー拡張機能は、「1時間ごとにリモートコードを実行し、ブラウザーへの完全なアクセス権を持つ任意のJavaScriptをダウンロードして実行する」と述べたKoiの研究者ら。
ShadyPandaの台頭を支えた多段階キャンペーン
ShadyPandaの活動は、周到に段階を踏んで展開された。2023年初頭のキャンペーンでは、壁紙やシンプルな生産性向上ツールを装った145個の拡張機能が投入された。
これらは閲覧データを収集し、AmazonやBooking[.]comなどの小売サイトにアフィリエイトコードを挿入した。
技術的には高度ではなかったものの、この段階で攻撃者は、拡張機能マーケットプレイスが投稿を審査する方法、ユーザーが信頼性のシグナルをどう受け止めるか、そして無害に見える拡張機能がどれほど長く検知されずに動作できるかを学んだ。
2024年初頭の第2波では、攻撃はさらに攻撃的になった。「Infinity V+などの拡張機能は検索トラフィックを乗っ取り、既知のブラウザーハイジャッカーを経由して検索クエリをリダイレクトし、Cookieを攻撃者が管理するインフラへ流出させた。
これらの拡張機能は、送信される前の検索クエリの一部も含め、入力されたキーをリアルタイムで捕捉し、ShadyPandaにユーザー行動を詳細に把握させた。
この時点でShadyPandaは戦術を切り替え、長期戦に乗り出した。
数百万人を侵害したRCEバックドア
ShadyPandaは短期的な収益化から、深い侵害へと方針を転換した。
「Clean Master」のような拡張機能は、早いものでは2018年にアップロードされ、正当性を何年もかけて築いた。Googleから「Featured」や「Verified」のバッジを獲得し、数十万件のインストールを積み上げていた。
信頼を獲得した後になって初めて、攻撃者は2024年半ばに悪意あるアップデートを配信した。この1回のアップデートにより、1時間ごとに動作するRCEバックドアが組み込まれ、リモートサーバーがユーザーのブラウザーに任意のJavaScriptを送り込めるようになった。
このコードはブラウザーAPIへの完全なアクセス権で実行され、ShadyPandaは次のことを可能にした。
- アクセスしたすべてのURLを監視
- タイムスタンプ、リファラーパス、ナビゲーション動作を収集
- ブラウザーの完全なフィンガープリントを取得
- 永続的な識別子をデバイス間で同期
- 暗号化データを攻撃者のインフラへ流出
このマルウェアには、分析を妨害するチェック機構、検知を回避する独自のJavaScriptインタープリター、さらにサービスワーカー経由でHTTPSトラフィックを傍受する機能も含まれており、認証情報の窃取やコンテンツの改ざんを可能にしていた。
拡張機能を利用した攻撃への対策
ブラウザー拡張機能はデフォルトで高い権限を持って動作できるため、組織はブラウザー環境の監視、制御、強化に向けて、よりプロアクティブな取り組みを取らなければならない。
- インストール済みのブラウザー拡張機能をすべて監査し、不要なもの、審査されていないもの、または広範な権限を持つ高リスクの拡張機能を削除する。
- 企業向け拡張機能の許可リストを適用し、ブラウザー管理ツールを使って、インストール、アップデート、権限を一元的に管理する。
- 侵害の兆候を監視し、ブラウザーのログ、サービスワーカーの活動、外向きのトラフィック、既知のShadyPandaドメインを調べる。
- 拡張機能の自動アップデートを制限または段階的に適用し、信頼していた拡張機能がひそかに悪意あるものへ変わるのを防ぐ。
- 侵害されたブラウザープロファイルを再構築またはリセットし、露出したすべての認証情報、トークン、セッションCookieをローテーションする。
- 強化対象の高リスク環境、特に開発者のワークステーションでは、サンドボックス化されたブラウジング、ハードウェアベースの認証、秘密情報管理ツールを利用する。
- ブラウザーセキュリティを資産管理に統合し、拡張機能のインベントリーを追跡するとともに、拡張機能のリスクについてユーザーを教育する。
ブラウザー拡張機能が日々のワークフローで中心的な役割を担い続ける一方で、攻撃対象領域も広げている。そのため、企業のリスクを低減するには、拡張機能のプロアクティブな管理が不可欠だ。
ブラウザー拡張機能に潜む信頼のギャップ
ShadyPandaは7年間にわたり、単一の構造的な弱点を悪用していた。ブラウザー拡張機能のマーケットプレイスは、コードを投稿時点でしか精査しない。
承認後、拡張機能は暗黙の信頼を獲得するが、継続的な監視も、振る舞いの分析も、ひそかなアップデートに対する監督もほとんどない。
このギャップは、信頼されたコンポーネントに攻撃者が侵入し、初回の審査から長い時間がたった後に兵器化する、より広範なソフトウェアサプライチェーンのリスクと重なる。
このような野放しの信頼は、ゼロトラストアプローチ、つまりすべてのコンポーネントをデフォルトで受け入れるのではなく、継続的に検証するアプローチの必要性を浮き彫りにしている。

