Забэкдоренное расширение Chrome скачали свыше 200 000 завсегдатаев Roblox

Забэкдоренное расширение Chrome скачали свыше 200 000 завсегдатаев Roblox

Забэкдоренное расширение Chrome скачали свыше 200 000 завсегдатаев Roblox

Проведенный в BleepingComputer анализ показал, что плагин SearchBlox для Chrome содержит бэкдор, позволяющий воровать учетки Roblox и Rolimons (торговой площадки геймерского сообщества). На счету расширения числится более 200 тыс. загрузок в Chrome Web Store, компанию Google уже уведомили о неприятной находке.

Поиск SearchBlox в магазине возвращает два результата; оба позиционируются как софт, помогающий быстро отыскать конкретного геймера на серверах Roblox. Согласно статистике Chrome Web Store, одно расширение скачали более 200 раз, другое — 959.

 

Сегодня утром Roblox-комьнити взбудоражило сообщение: популярный плагин забэкдорен, тем, кто его установил, нужно сменить пароли. В BleepingComputer проверили эту информацию и убедились, что она верна.

В одном варианте SearchBlox, доступном в магазине Google, бэкдор обнаружен в третьей строке файла content.js:

 

Во втором варианте плагина зловред прячется в файле button.js. Вредоносный URL в обоих случаях один и тот же — hxxps://searchblox[.]site/image.png/image.txt.

Привязанная ссылкой страница содержит HTML-код, который, судя по тегу <img>, должен отображать картинку. Проверка показала, что на самом деле он загружает JavaScript, который закодирован как HTML-сущности, предваряемые символами & и #.

Расшифровка выявила обфусцированный код, предназначенный для вывода данных в домен releasethen[.]site, который, как и searchblox[.]site, был зарегистрирован в этом месяце. Хостинг-провайдер в обоих случаях — литовская компания Hostinger.

Забэкдоренные плагины и используемые ими URL, как обнаружили в BleepingComputer, пока не детектятся антивирусами из коллекции VirusTotal. Справедливости ради стоит отметить, что сегодня, 23 ноября, в 14:56 UTC появился первый положительный результат — для страницы в домене searchblox[.]site.

Всем, кто установил SearchBlox, эксперты советуют немедленно его удалить. Нелишне также очистить куки в браузере и сменить пароли к Roblox, Rolimons и другим сайтам, на которые совершался вход в период использования опасного расширения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Security Vision обновила SOAR: новый интерфейс и функции на базе ИИ

Компания Security Vision представила крупное обновление своей платформы для автоматизации реагирования на инциденты — SOAR. Обновление включает переработанный интерфейс, новые функции на базе машинного обучения и улучшенные механизмы работы с инцидентами.

Основные изменения:

  • Полный редизайн интерфейса. В новом пользовательском интерфейсе переработана логика отображения элементов, чтобы ускорить работу с инцидентами и упростить адаптацию новых аналитиков.
  • Интеграция ML-моделей:
    • Оценка ложных срабатываний. Система сравнивает новый инцидент с ранее закрытыми и оценивает вероятность, что он не представляет опасности.
    • Поиск похожих инцидентов. Алгоритм автоматически предлагает аналитику кейсы с аналогичным контекстом.
    • Подсказки по действиям. На основе истории расследований система рекомендует, какие шаги были эффективны в похожих ситуациях.
    • Интерактивная помощь. Аналитики могут задавать вопросы по продукту в чате и получать ответы от модели.
    • Контекстные рекомендации. Встроенный ИИ предлагает конкретные действия для инцидента с учётом фазы обработки и накопленных знаний по реагированию.
  • Новый механизм построения маршрутов до критичных активов. Теперь при расчёте достижимости учитываются маршрутизация и ACL, а также применяется ML-движок.
  • Обновление динамических плейбуков. Появился отдельный интерфейс для настройки условий, а ход выполнения плейбука стал наглядным — все шаги отображаются в интерфейсе инцидента.
  • Автоматическая привязка к TI-бюллетеням. При совпадении атрибутов инцидента с данными из открытых источников система подтягивает связанные отчёты, включая тактики атак, IOC/IOA и рекомендации по реагированию.
  • Встроенные заметки. Аналитики могут вести журнал расследования прямо внутри системы: добавлять текстовые записи, файлы, скриншоты и использовать форматирование. Это избавляет от необходимости хранить промежуточные данные в сторонних системах.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru