Примечательно, что несмотря на внушительное число установок, ни у одного из проблемных дополнений нет отзывов пользователей, что наводит на вопросы о том, каким образом были установлены дополнения и как вредоносная активность оставалась незамеченной. В настоящее время все проблемные дополнения удалены из Chrome Web Store. По мнению исследователей, связанная с заблокированными дополнениями вредоносная деятельность ведётся с января 2019 года, но отдельные домены, применявшиеся для выполнения вредоносных действий, были зарегистрированы ещё в 2017 году.
В основной массе вредоносные дополнения преподносились как инструменты для продвижения продуктов и участия в рекламных сервисах (пользователь просматривает рекламу и получает отчисления). В дополнениях применялась техника перенаправления на рекламируемые сайты при открытии станиц, которые по цепочке показывались перед отображением запрошенного сайта.
Во всех дополнениях использовалась однотипная техника для скрытия вредоносной активности и обхода механизмов верификации дополнений в Chrome Web Store. Код всех дополнений был практически идентичен на уровне исходных текстов, за исключением имён функций, которые в каждом дополнении были уникальны. Передача вредоносной логики осуществлялась с централизованных управляющих серверов. Вначале дополнение подключалось к домену, имеющему такое же имя как и название дополнения (например, Mapstrek.com), после чего перенаправлялось на один из управляющих серверов, отдававших сценарий дальнейших действий.
Среди осуществляемых через дополнения действий упоминается загрузка на внешний сервер конфиденциальных данных пользователя, проброс на вредоносные сайты и потворство установке вредоносных приложений (например, выводится сообщение о заражении компьютера и предлагается вредоносное ПО под видом антивируса или обновления браузера). В числе доменов, на которые осуществлялось перенаправление фигурируют различные фишинговые домены и сайты для эксплуатации необновлённых браузеров, содержащих неисправленные уязвимости (например, после эксплуатации осуществлялись попытки установки вредоносных программ, перехватывающих ключи доступа и анализирующих передачу конфиденциальных данных через буфер обмена).
Источник: http://www.opennet.ru/opennews/art.shtml?num=52371