Интересная, технологичная и весьма опасная техника закрепления в системе с использованием расширений Chromium.
Опасность в том, что этот подход к закреплению относится к бесфайловым (fileless persistence), и является достаточно скрытным: после установки вредоносного импланта следов на диске в виде каких-либо отдельных вредоносных файлов не останется. Эксплуатируется механизм кэширования сценариев — по сути, это вариант cache poisoning. Имплант работает в контексте легитимного процесса браузера, что хорошо маскирует сетевую активность, а для установки не требуются права администратора.
Как обнаружить установленный имплант
1. Файл Secure Preferences
Он находится по пути:
C:\Users\<Пользователь>\AppData\Local\<Chromium-based browser>\User Data\Default\Secure Preferences
Любое изменение этого файла, особенно если оно не связано с установкой или обновлением расширений через официальный магазин, является серьезным сигналом.
2. Анализ реестра Service Worker
База данных Service Worker Registration — это независимый компонент, который хранит информацию о зарегистрированных Service Worker. Необходимо периодически проверять базу Service Worker на предмет регистраций, которые ссылаются на несуществующие или подозрительные расширения.
Для этого можно использовать встроенные средства браузера: набрать в адресной строке chrome://inspect/#service-workers (или edge://inspect/#service-workers) и проверить список зарегистрированных Service Worker. Любая подозрительная запись в этом списке — повод для углубленного исследования.
Как удалить
Проще и быстрее всего — сбросить настройки браузера.
Как противодействовать установке вредоносного импланта
Мы пропустили архив репозитория с примером через Рекрипториум. Наши модели ИИ классифицировали его как подозрительный, а пофайловый анализ безошибочно выявил файлы с вредоносной логикой. Рекрипториум обнаруживает угрозу до того, как имплант успевает появиться в кэше браузера.
На скриншотах — в дополнение к результатам Рекрипториума показаны результаты работы VirusTotal.