Voor meer dan zeven jaar op rijEen grootschalige cyberaanval is erin geslaagd de belangrijkste browsers op de markt, waaronder Google Chrome en Microsoft Edge, te infiltreren via ogenschijnlijk onschuldige extensies. De omvang van de aanval is zo groot dat wordt geschat dat minstens 8,8 miljoen gebruikers Mensen over de hele wereld hadden getroffen kunnen worden, velen van hen in Europa en Spanje.
Het onderzoek werd geleid door cybersecurityspecialisten zoals het bedrijf. Koi.aiheeft een zeer georganiseerd crimineel netwerk ontmaskerd, dat de naam ' DonkerSpookdie naar verluidt het vertrouwen in officiële extensiewinkels hebben misbruikt om malware te verspreiden. Het meest zorgwekkende aspect is dat De meesten die getroffen waren, hadden geen enkel vermoeden. dat hun bankgegevens, inloggegevens of bedrijfsinformatie op de achtergrond werden vastgelegd.
Een stille aanval die gebruikmaakte van Chrome- en Edge-extensies.
Volgens door onderzoekers onthulde gegevens heeft DarkSpectre een complexe infrastructuur opgebouwd voor het publiceren en onderhouden van content. bijna 300 kwaadaardige extensies in de officiële Chrome Web Store, Edge App Store, Firefox App Store en Opera App Store. Veel van deze extensies werden gepresenteerd als alledaagse hulpprogramma's: van tabbeheerders en vertalers tot... advertentieblokkers of hulpmiddelen om de productiviteit te verbeteren.
De truc was om in eerste instantie legitieme functies aan te bieden, waardoor downloads en een goede reputatie werden gegenereerd. kunstmatig gegenereerde positieve recensies en beoordelingenZodra de extensies een aanzienlijk aantal gebruikers bereikten, probeerden de aanvallers ze verder uit te rollen. geheime updates die de kwaadaardige code bevatte zonder dat de gebruiker merkbare veranderingen in de werking opmerkte.
In het geval van op Chromium gebaseerde browsers, zoals Google Chrome en Microsoft RandEr is een netwerk van Trojaanse paard-achtige extensies ontdekt, vermomd als aanpassingstools of advertentieblokkers. Ten minste één fase van de aanval is geïdentificeerd. 30 bijzonder populaire haarextensies Het is in staat om bankgegevens, wachtwoorden voor sociale media en automatisch ingevulde formuliergegevens te stelen en al die informatie in realtime naar servers te sturen die onder controle staan ​​van cybercriminelen.
Naast datadiefstal bevatten verschillende van deze extensies ook functies van advertentie-injectie en zoekomleidingDit maakte het mogelijk om opdringerige advertenties weer te geven, gebruikers door te sturen naar phishingwebsites en de mogelijkheden voor fraude te vergroten, waaronder het nabootsen van bankpagina's of betaaldiensten die veelvuldig worden gebruikt in Spanje en de rest van Europa.
Meer dan 8,8 miljoen slachtoffers en drie grote gecoördineerde campagnes.
De omvang van de aanval wordt weerspiegeld in de cijfers die door inlichtingendiensten en cybersecuritybedrijven zijn verwerkt: naar schatting bedraagt ​​deze 8,8 miljoenen gebruikers Ze zijn wereldwijd beïnvloed door de verschillende campagnes die met DarkSpectre in verband worden gebracht. Om dit te bereiken, zou de groep naar verluidt het volgende hebben gedaan: drie verschillende aanvalslijnen, ook bekend als ShadyPanda, GhostPoster en Zoom Stealer.
campagne ShadyPanda Het was de meest agressieve qua volume. Door meer dan 100 kwaadaardige extensies, voornamelijk gericht op het manipuleren van e-commerceverkeer, zou de gegevens van in gevaar hebben gebracht ongeveer 5,6 miljoen gebruikersZodra de verborgen functies waren geactiveerd, konden deze extensies links op winkelportalen wijzigen, betalingen doorverwijzen naar frauduleuze pagina's of extra code injecteren om de gebruikersactiviteit te blijven volgen.
Deskundigen wijzen erop dat deze manoeuvres gevolgen hadden voor webwinkels en veelgebruikte betaaldiensten in de Europese Unie, waardoor de deur werd geopend voor grensoverschrijdende financiële fraude en mogelijke problemen met de naleving van regelgeving voor platforms die verkeersmanipulatie niet tijdig hebben gedetecteerd.
Het tweede grote offensief, genaamd GhostPosterHet was voornamelijk gericht op browsers. Firefox en Operadie iets minder strenge beveiligingsmaatregelen had dan Chrome en Edge. In dit geval was de onderscheidende factor het gebruik van steganografieDe aanvallers verborgen kwaadaardige JavaScript-code in PNG-afbeeldingen, waardoor ze op afstand instructies konden uitvoeren en nieuwe malwaremodules konden downloaden zonder argwaan te wekken.
Een van de meest opvallende voorbeelden was het klonen van een uitbreiding van Google Translate voor Operawat op het eerste gezicht een legitiem hulpmiddel leek. Achter de schermen installeerde het echter een achterdeur met behulp van een iframe Het programma schakelde onopvallend de fraudebescherming van de browser uit en legde een verbinding met servers die eerder waren gekoppeld aan andere DarkSpectre-operaties, waardoor een permanent toegangskanaal tot het systeem van het slachtoffer ontstond.
Zoom Stealer: De sprong naar spionage in zakelijke videogesprekken
De derde fase van de aanval, geïdentificeerd als Zoom-diefmaakte een kwalitatieve sprong voorwaarts door zich volledig te concentreren op de Zakelijke omgevingTegen het eind van 2025 hebben onderzoekers ten minste één geval vastgesteld. 18 specifieke uitbreidingen gericht op videoconferentieplatformen zoals Zoom, Microsoft Teams en Google Meet, met een geschatte impact op 2,2 miljoenen gebruikers.
Deze extensies werden gepromoot als ideale aanvullingen voor telewerken en vergaderingen op afstand: ze beloofden Video's samenvatten, interessante links opslaan, deelnemerslijsten genereren Of genereer een automatische samenvatting van elke sessie. Een zeer aantrekkelijk profiel voor Spaanse en Europese bedrijven die de afgelopen jaren hybride en werken op afstand hebben ingevoerd.
Na de installatie begonnen de gereedschappen te cruciale informatie onderscheppen Via videogesprekken: toegangslinks, vergaderings-ID's, gastwachtwoorden en in sommige gevallen gedeelde inhoud of metadata met betrekking tot presentaties en documenten die tijdens de sessies zijn besproken.
Met deze gegevens konden de aanvallers toegang krijgen tot besloten vergaderingen, waarvan vele op hoog niveau, en archieven aanmaken van professionele en commerciële intelligentie met een enorme strategische waarde. Volgens de geraadpleegde bronnen kwam de interne communicatie over bedrijfsplannen, investeringsafspraken, marktstrategieën en andere zaken die zeer gevoelig liggen voor de concurrentiepositie van de betrokken bedrijven in gevaar.
Tegelijkertijd maakte Zoom Stealer gebruik van de ruime bevoegdheden die aan extensies werden verleend om dit te doen. realtime inloggegevensexfiltratieDit omvatte inloggegevens voor bedrijven, toegangssleutels tot cloudtools en professionele profielen die vervolgens konden worden hergebruikt in gerichte aanvallen, zoals zeer gepersonaliseerde phishingcampagnes tegen werknemers van Europese organisaties.
Impact op gebruikers en bedrijven in Europa en Spanje.
De DarkSpectre-zaak heeft duidelijk gemaakt in hoeverre de vertrouwde keten van winkels voor haarextensies Dit kan een kwetsbaarheid vormen voor burgers en organisaties. Hoewel de aanval wereldwijd plaatsvond, houden Europese autoriteiten en incidentbestrijdingsteams in verschillende landen, waaronder Spanje, de impact op lokale gebruikers nauwlettend in de gaten.
Voor individuele gebruikers vertalen de gevolgen zich in: heimelijke surveillance van zijn online activiteitMogelijke identiteitsdiefstal, ongeautoriseerde kosten bij online aankopen en het lekken van persoonlijke gegevens die op geheime forums terecht kunnen komen. Veel slachtoffers zullen niet eens beseffen dat ze het doelwit zijn, omdat de meeste extensies normaal lijken te functioneren.
In het bedrijfsleven is de klap nog groter. Europese bedrijven die een groot deel van hun activiteiten baseren op cloudtools en videoconferenties worden geconfronteerd met grote problemen. risico's van industriële spionageHet lekken van strategische overeenkomsten en het openbaar maken van vertrouwelijke informatie over klanten, leveranciers en partners. Bovendien kunnen bedrijven verplicht zijn om beveiligingsincidenten te melden op grond van regelgeving zoals de Algemene verordening gegevensbescherming (RGPD)waarbij reputatieschade en mogelijke sancties worden geaccepteerd.
Voorlopige berichten suggereren dat het criminele netwerk mogelijk authentieke systemen heeft opgebouwd. bedrijfsdatawarehouses Deze informatie wordt verkregen via privégesprekken, documenten die tijdens vergaderingen worden gedeeld en ongeautoriseerde toegang tot intranetten of interne systemen. De informatie is zeer waardevol voor verkoop op de zwarte markt, maar ook voor chantagecampagnes of oneerlijke concurrentie.
Europese autoriteiten werken samen met technologieleveranciers om detectiesystemen in haarsalons te verbeteren en de controle op het gebruik van persoonsgegevens te versterken. Deskundigen wijzen er echter op dat Geen enkel geautomatiseerd systeem is onfeilbaar. en dat de laatste verdedigingslinie de gebruiker en zijn of haar beveiligingsgewoonten blijven.
Hoe bescherm je jezelf na de grootschalige cyberaanval op Chrome en Edge?
Gezien een dergelijk langdurig en complex scenario, bevelen cybersecurity-experts een reeks onmiddellijke maatregelen aan om de impact verminderen van de aanval en om verdere infecties te voorkomen, met name onder Chrome- en Edge-gebruikers in Spanje en de rest van Europa.
De eerste stap is om een volledige audit van uitbreidingen Deze add-ons worden in alle browsers geïnstalleerd. Het is raadzaam ze één voor één te controleren en add-ons te verwijderen die niet worden herkend, niet regelmatig worden gebruikt of niet afkomstig zijn van een betrouwbare ontwikkelaar. Bij twijfel kunt u het beste alleen add-ons van de officiële aanbieder verwijderen en opnieuw installeren als dit absoluut noodzakelijk is.
Het is ook essentieel om te controleren of de browser bijgewerkt naar de nieuwste beschikbare versieZowel Google als Microsoft hebben patches uitgebracht om een ​​aantal technieken van DarkSpectre te blokkeren. De meest recente versies bevatten daarom specifieke verbeteringen in de detectie van verdacht gedrag en in het beheer van extensierechten.
Wat online accounts betreft, wordt aangeraden om de wachtwoorden voor kritieke services (e-mail, internetbankieren, sociale media, zakelijke tools) als er een vermoeden bestaat dat een gecompromitteerde extensie is gebruikt. Het is raadzaam om van deze gelegenheid gebruik te maken om unieke en sterke wachtwoorden voor elke dienst te gebruiken, idealiter met behulp van een wachtwoordmanager.
Bovendien dringen specialisten aan op het activeren van de tweefactorauthenticatie (2FA) waar mogelijk. Dit mechanisme voegt een extra beveiligingslaag toe, zodat zelfs als een aanvaller een wachtwoord bemachtigt, het veel moeilijker voor hem zal zijn om toegang tot het account te krijgen zonder de tijdelijke code of het tweede verificatie-element.
Tot slot wordt voor organisaties die sterk afhankelijk zijn van platforms zoals Zoom, Teams of Google Meet, aanbevolen om het volgende te implementeren. periodieke inspecties van geïnstalleerde uitbreidingen in zakelijke browsers, beveiligingsbeleid implementeren die de installatie van ongeautoriseerde add-ons beperken en werknemers trainen om potentiële oplichting te herkennen, zowel in extensies als in e-mails of links die bij dergelijke campagnes horen.
Alles wat is ontdekt over DarkSpectre en de campagnes ShadyPanda, GhostPoster en Zoom Stealer weerspiegelt de mate waarin Browser-extensies zijn een prioriteitsdoelwit geworden. Voor cybercriminelen heeft de combinatie van vertrouwen in officiële appwinkels, handige functies en gemanipuleerde recensies hen in staat gesteld jarenlang een stille aanval uit te voeren met een enorme impact op individuele gebruikers en bedrijven. Dit dwingt ons om na te denken over hoe we deze add-ons installeren en beheren in ons dagelijks digitale leven.