ブラウザー拡張機能キャンペーンが、認証済みブラウザーセッションにリモートのJavaScriptペイロードを直接注入することで、従来型のEDR防御を回避している。
7AIの研究者は発見した。CRXfiltrateと名付けられたこの活動は、一見無害なChromeのカラーピッカー拡張機能から不審な外向き通信が発生していることを確認した後に判明した。
研究者によると、このキャンペーンは企業環境全体で活動を続け、複数のセキュリティ層から警告を発生させることなく、攻撃者が制御するペイロードを配信していた。
「これは、必要以上に広い権限を持つカラーピッカーとして始まりました」と、7AIのシニアAIセキュリティエンジニア兼脅威リサーチャーであるJuliana Testa氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「16カ月後、私たちが記録したのは、22個の拡張機能からなるネットワーク、8万5000件以上のインストール、現在も稼働する攻撃者のドメイン60件以上、ユーザーが訪れるすべてのページ内で実行される、文書化されていないJavaScript実行バックドア、そして拡張機能をまったくインストールしていない被害者にも到達する配信経路です」と付け加えた。
7AIの調査から分かった主なポイント
- 従来型のEDR防御を回避し、認証済みブラウザーセッションにJavaScriptペイロードを直接注入できる悪意あるブラウザー拡張機能キャンペーンが発見された。
- CRXfiltrateキャンペーンは、広告ブロッカー、カラーピッカー、画面キャプチャーツールなど、正規のブラウザーユーティリティに見せかけて悪意ある拡張機能を配布していた。
- この拡張機能は、ブラウザーのセキュリティ制御を取り除き、リモート設定データを通じて攻撃者が制御するペイロードを配信することで、Chrome Manifest V3の保護機能を回避していた。
- このインフラは、認証情報の窃取、セッションハイジャック、監視、認証済みの企業アプリケーションへの攻撃を可能にするものだった。
- このキャンペーンは、悪意ある活動の多くが正規のブラウザートラフィックとプロセス内だけで実行されていたため、従来のセキュリティツールにおける可視性のギャップを浮き彫りにしている。
CRXfiltrateブラウザー拡張機能キャンペーンの内部
このキャンペーンは、ブラウザー拡張機能が従来型の企業セキュリティ制御の多くを回避できる強力な攻撃ベクトルになりつつあることを示している。
脅威アクターは、広告ブロッカー、画面キャプチャーアプリ、フォント検索ツール、カラーピッカーなどの正規ツールに見せかけて、悪意ある拡張機能を配布していた。
これらのアプリケーションはエンドユーザーには無害に見えたが、被害者が訪れるほぼすべてのウェブサイト上の活動にアクセスできる広範なブラウザー権限を要求していた。
ブラウザー拡張機能攻撃の仕組み
インストールされると、拡張機能はブラウザーの中核的なセキュリティ機構を操作し、ステルス性の高いブラウザーベースのリモートコード実行環境を作り出した。
7AIの調査によると、悪意ある拡張機能はChromeのdeclarativeNetRequestAPIを悪用し、ウェブページからContent-Security-Policy(CSP)やX-Frame-Optionsヘッダーなどの重要なブラウザー保護機能を取り除いていた。
こうした保護機能を削除することで、拡張機能は攻撃者が制御するペイロードを取得し、認証済みブラウザーセッション内で直接実行していた。
研究者によると、この手法は、リモートコードを設定データに見せかけてから実行可能なブラウザー側のペイロードに変換することで、Chrome Manifest V3の保護機能を回避していた。
広告詐欺を超えて:認証情報窃取と監視のリスク
調査の結果、このキャンペーンで主に確認されたペイロードは、Google、Bing、Yahooのユーザーを標的とする検索エンジン広告詐欺に重点を置いていた。
研究者は、このインフラが単純な広告詐欺をはるかに超えて、認証情報の窃取、セッションハイジャック、監視、認証済みの企業アプリケーションへの攻撃を可能にする恐れがあると警告した。
研究者はまた、一部のペイロード亜種において、ID情報を収集していた証拠も発見した。
場合によっては、拡張機能がアクティブなブラウザーセッションから、ログイン中のGoogleアカウント名とメールアドレスを収集していた。
閲覧テレメトリやユーザー活動データと組み合わせることで、攻撃者は実在するユーザーの身元にひも付いた詳細なプロファイルを作成できる可能性があった。
ブラウザー拡張機能の信頼性と検証をめぐる懸念
もう1つの懸念すべき発見は、Chrome Web Store自体に関するものだった。
調査中、研究者は、悪意ある挙動を示していたにもかかわらず、Googleの「注目」バッジが付いた悪意ある拡張機能を少なくとも1つ特定した。
この拡張機能は別の脅威アクターに関連付けられていたものの、この発見は、ブラウザー拡張機能の検証やマーケットプレイスの信頼システムに存在する弱点について、より広範な懸念を提起した。
従来型のセキュリティツールはキャンペーンを見逃していた
この調査で明らかになった最も重要な点の1つは、キャンペーンが従来型の企業向けセキュリティツールを回避できたことだった。
研究者によると、悪意ある活動は正規のブラウザープロセス内だけで実行され、ファイルのドロップ、不審なプロセス、永続化メカニズムなど、従来のマルウェアに見られる挙動を発生させなかった。
このキャンペーンは、EDR、SSLインスペクション、DNSフィルタリング、クラウドWebゲートウェイなど、複数の企業向け防御を回避した。
研究者が確認したところ、一部のEDRプラットフォームは悪意あるインフラに関連する不審なテレメトリを取得していたものの、この活動が意味のあるアラートを発生させることはほとんどなく、アナリストにエスカレーションされることもなかった。
研究者によると、この問題はより広範な可視性のギャップを示している。多くの従来型セキュリティツールは、正規のトラフィックやJavaScript環境内で動作するブラウザーベースの攻撃を検知するのに苦労しているためだ。
悪意あるブラウザー拡張機能によるリスクを低減する
この調査は、ブラウザーベースの攻撃が企業のセキュリティチームに新たな可視性と検知の課題を突き付けていることを示している。
悪意あるブラウザー拡張機能は正規のブラウザープロセス内だけで動作できるため、組織は従来のエンドポイント保護にとどまらず、セキュリティ戦略を拡張する必要があるかもしれない。
- 企業システム全体のブラウザー拡張機能を棚卸しし、企業向けブラウザーポリシーやMDM制御を使って、承認済みの許可リストにあるものだけインストールできるよう制限する。
- 広範な権限を要求する拡張機能を確認し、<all_urls>、ネイティブメッセージングへのアクセス、または表示された機能と合致しない過剰なブラウザーAPI権限などを確認する。
- ブラウザーとネットワークのテレメトリを継続的に監視し、不審な拡張機能の挙動、CSPの改ざん、異常な外向き通信、既知の侵害指標を確認する。
- フィッシング耐性のあるMFA、条件付きアクセス制御、特権ユーザーや機密性の高い業務向けの分離ブラウザー環境によって、ID保護を強化する。
- インストール済みブラウザー拡張機能を定期的に監査し、リスクのある更新、公開元の所有権変更、新たに要求された権限を特定する。
- 従業員向けの意識向上トレーニングを実施し、悪意あるブラウザー拡張機能について、偽のユーティリティアプリケーション、ブラウザーベースのフィッシングリスクも扱う。
- テストしインシデント対応計画を使用し、攻撃シミュレーションツールでブラウザーベースの攻撃を想定したシナリオを実施し、プロアクティブな脅威ハンティングも行う。
こうした対策は、組織のレジリエンスを高め、ブラウザーベースの脅威への露出を減らすのに役立つ。
ブラウザーベースの攻撃が増加
CRXfiltrateキャンペーンは、脅威アクターが従来のマルウェア配信だけに頼るのではなく、信頼されたブラウザーエコシステムを悪用するようになっていることを示している。
企業や中小企業がブラウザーベースのアプリケーションやクラウドサービスに依存する中、認証済みセッションや機密データへのアクセスを狙う攻撃者にとって、ブラウザーはより魅力的な標的になっている。
この調査結果は、正規のブラウザー活動内で動作する脅威を検知するため、より強固なブラウザーセキュリティ制御と監視の改善が必要であることを示している。
ブラウザーベースの脅威が進化し続ける中、組織はゼロトラスト戦略を導入し、ユーザーセッション、アプリケーション、機密データへのアクセスを保護しようとしている。





