Uma campanha de sete anos de extensão de navegador já infectou 4,3 milhões de usuários do Chrome e do Edge.
O grupo responsável, rastreado como ShadyPanda, tem sido observado aproveitando mercados de navegadores confiáveis para construir bases de usuários, operar legitimamente por anos e depois implementar atualizações maliciosas silenciosamente.
Uma nova Segurança Koi relatório identificou uma backdoor de execução remota de código que afetava 300.000 usuários em cinco extensões, incluindo o Clean Master.
Essas extensões operavam normalmente desde 2018, até que uma atualização em meados de 2024 permitiu downloads horários de JavaScript arbitrário. O malware registrou visitas ao site, exfiltrou históricos de navegação criptografados e coletou impressões digitais completas do navegador.
Enquanto isso, uma operação paralela de spyware alcançou mais de 4 milhões de usuários por meio de cinco extensões adicionais da Microsoft Edge, sendo a mais notável a WeTab, que sozinha já representou 3 milhões de instalações.
Essas extensões coletavam todas as URL visitadas, termos de busca, cliques do mouse e vários identificadores de navegador, com tráfego roteado para servidores na China.
Origens e Estratégias de Longevidade
Os primeiros esforços do ShadyPanda datam de 2023, quando o ator ameaçador lançou 145 extensões de navegador disfarçadas de papel de parede ou ferramentas de produtividade.
Esses complementos injetavam códigos de afiliado em vários sites de compras e usavam o Google Analytics para perfilar o comportamento dos usuários. Pesquisadores de koi disseram que a campanha revelou três lições que ShadyPanda exploraria depois:
-
Monitoramento limitado pós-aprovação
-
Alta confiança em extensões com forte número de instalações.
-
Vantagens obtidas por meio da legitimidade de longo prazo
No início de 2024, o grupo migrou para a manipulação agressiva dos navegadores. Uma extensão, Infinity V+, redirecionava buscas por um sequestrador conhecido, colhia cookies e transmitia pressionamentos de tecla para servidores externos.
Embora muitas dessas extensões tenham sido removidas em poucas semanas, o ShadyPanda continuou desenvolvendo suas estratégias de ataque.
Pesquisadores de koi atribuem a longevidade do ShadyPanda a uma lacuna consistente nos processos de revisão de extensões.
“O ShadyPanda provou que os marketplaces ainda revisam extensões da mesma forma que faziam há sete anos – análise estática na submissão, confiança após aprovação, sem monitoramento contínuo. A Clean Master operou legalmente por cinco anos. Análise estática não detectaria isso.”
Para se defender contra ameaças semelhantes, recomenda-se que os indivíduos auditem rotineiramente as extensões instaladas no navegador, removam ferramentas que não utilizam mais e favoreçam desenvolvedores com histórico de atualizações transparentes.
