50万人を超えるVKontakteユーザーが、単純なインターフェースのカスタマイズ機能を提供しているように見えるChrome拡張機能によって、気付かないうちにアカウントを操作されていた。
Koiの研究者によると、これらの拡張機能は多段階のマルウェアを配信し、グループへの強制加入やアカウント設定のリセット、VKのセキュリティ保護機能への干渉を行っていた。
「…拡張機能は自動的に更新されるため、攻撃者はユーザーの操作を必要とせず、50万件を超えるすべての被害者に新たな悪意あるコードを即座に送り込める」と、研究者らは述べた。
50万件のVKアカウントはいかに乗っ取られたか
このキャンペーンの主な標的はロシア語話者が多いVKのユーザーベースだったが、その影響は単一のソーシャルネットワークをはるかに超えている。
この攻撃は、正規のプラットフォームを使ってマルウェアを配布し、従来の検知手法を回避しながら永続化することで、ブラウザー拡張機能が大規模に兵器化され得ることを示している。
Koiの分析によると、この攻撃に関連する5つのChrome拡張機能は、特定されるまでに50万2,000件を超えるインストールを獲得していた。
最も広く配布されていたのは、VK Styles – Themes for vk.comで、VKのユーザー体験を向上させる単純なカスタマイズツールとして宣伝されていた。
実際には、リモートコード実行と段階的なペイロード配信のためのフレームワークが組み込まれていた。
この拡張機能の1つは、ポリシー違反を理由に2024年にChromeウェブストアから削除されていたが、脅威アクターは新たな拡張機能識別子を使って再び姿を現した。
多段階の攻撃チェーンと検知回避
攻撃チェーン自体が多段階で、検知を回避するよう意図的に設計されていた。
研究者が不審な活動を最初に発見したのは、ある拡張機能がウェブページ全体にYandexの広告スクリプトを挿入していたためだった。
さらに詳しく分析した結果、固定文字列に依存するシグネチャーベースのスキャンを回避するため、実行時に動的に生成される識別子が明らかになった。
この難読化により、マーケットプレースの審査で一般的に使われる静的解析ツールの有効性は低下した。
VKとGitHubをコマンド&コントロールに利用
この拡張機能には、外部から提供されたコードを実行する機能も含まれていた。
攻撃者が管理するVKプロフィールに埋め込まれたメタデータからエンコード済みのURLを取得し、実質的にVK自身のソーシャルプラットフォームをコマンド&コントロール基盤へと変えていた。
そこから、追加のペイロードが、ユーザー名2vkで運営されるGitHubリポジトリからダウンロードされた。
VKやGitHubといった信頼されたサービス上で悪意あるコンポーネントをホスティングすることで、攻撃者は不審な単独ドメインを避け、ネットワークトラフィックを正規のものに見せかけた。
アカウント操作と永続化
マルウェアが完全に起動すると、複数の形態でアカウント操作を行った。
VKの各セッションで、拡張機能が攻撃者の管理するグループにユーザーを自動加入させる確率は75%に上り、そのメンバー数と信頼性を人為的に押し上げていた。
またマルウェアは30日間隔で設定をリセットする仕組みも実装しており、ユーザーが手動で設定を変更しても影響力が持続するようにしていた。
さらに、VKのクロスサイトリクエストフォージェリ(CSRF)対策Cookieにアクセスして干渉し、不正なAPI操作を正当なものに見せかけることを可能にしていた。
後のバージョンでは、寄付を追跡して収益化戦略を改善するためにVKのDonut APIも組み込まれ、時間の経過とともに意図的に機能を拡張していたことが示された。
強制的な操作、トークン操作、正規のプラットフォーム経由で配信される動的ペイロードを組み合わせることで、攻撃者は数十万件のアカウントを継続的に支配しながら、通常のトラフィックに紛れ込んでいた。
ブラウザー拡張機能のリスクを軽減する
ブラウザー拡張機能は、企業の攻撃対象領域において強力でありながら、見過ごされがちな存在となっている。
高い権限で動作し、自動的に更新されるため、悪意あるアドオン1つで数千台のエンドポイントに永続的なリスクが持ち込まれる可能性がある。
組織は拡張機能を、ガバナンス、監視、制御を必要とするサードパーティー製ソフトウェアコンポーネントとして扱うべきだ。
- 企業ポリシーの制御によってブラウザー拡張機能を制限し、審査・承認済みのアドオンだけを許可するとともに、デベロッパーモードと拡張機能のサイドローディングを無効にする。
- インストール済みの拡張機能を定期的に監査し、継続的に監視して、Cookie、ウェブリクエスト、スクリプト挿入機能に広範なアクセス権を持つものを警告対象にする。
- 監視し、ブラウザーとエンドポイントのテレメトリにおける異常な挙動(不正なAPI呼び出し、トークン操作、動的ペイロードの取得、異常な外向き接続など)を確認する。
- 最小権限を徹底し、多要素認証と条件付きアクセス ポリシーを適用して、セッションハイジャックやブラウザーの侵害活動による影響を抑える。
- 業務上不可欠でない場合は、公開コードホスティングプラットフォームへの直接アクセスを検査または制限し、動的なマルウェアペイロードの取得を防ぐ。
- 強化サードパーティー製ソフトウェアのガバナンスを図るため、正式な拡張機能リスクレビュープロセスを確立し、承認済みのブラウザーアドオンを定期的に再検証する。
- 定期的にインシデント対応計画をテストし、更新するため、ブラウザー拡張機能の侵害やセッショントークンの悪用シナリオを含む机上演習を実施する。
これらの対策を総合的に講じることで、リスクへの露出を抑え、ブラウザーベースの脅威へのレジリエンスを高められる。
ブラウザー拡張機能に潜むリスク
VK Stylesのキャンペーンは、ブラウザー拡張機能が単なる小さな追加機能ではなく、大規模な影響を及ぼし得る特権ソフトウェアコンポーネントであることを改めて示している。
悪意ある拡張機能がひそかに更新され、リモートコードを実行し、アカウントレベルの保護機能を操作できる場合、それは一時的な迷惑行為ではなく、永続的な足掛かりとなる。
組織がリスクを低減するには、ブラウザーを企業の攻撃対象領域の一部として扱い、エンドポイントやクラウドサービスに適用するのと同等のガバナンス、可視性、対応計画を整備する必要がある。
その監督がなければ、単純な生産性向上ツールやカスタマイズツールに見えるものが、人目につかないまま動作する長期的な侵害経路へと発展しかねない。
ブラウザーベースの脅威が従来の境界防御を回避し続ける中、組織はゼロトラストソリューションを導入し、暗黙の信頼を減らしてユーザー、デバイス、アプリケーションの活動を継続的に検証している。

