Skip to content

ModHeader eemaldati rakenduste poodidest: HTTP-laienduses avastati luurekood

Lühidalt: Populaarne HTTP-päiste laiendus ModHeader sisaldas brauseriajaloo kogumiseks mõeldud koodi, mille oleks saanud lihtsa värskendusega aktiveerida ilma täiendavaid õigusi küsimata.

Google ja Microsoft eemaldasid oma poodidest brauserilaienduse ModHeader, millel oli 1,6 miljonit allalaadimist, pärast seda, kui Briti turvafirma Stripe OLT avastas selles varjatud, seni passiivse andmekoguja.

Google Chrome ja Microsoft Edge eemaldasid laienduse ModHeader oma rakenduste poodidest vastavalt 10. juulil ja 3. juulil 2026. Tööriistal oli Chrome’is ligikaudu 900 000 ja Edge’is 700 000 paigaldust. Briti firma Stripe OLT turvaanalüütikud tuvastasid ametlikus versioonis 7.0.18 varjatud koodiploki, mis oli mõeldud brauseritegevuse sihipäraseks kogumiseks ja edastamiseks. Seniste analüüside kohaselt ei ole toimunud aktiivset andmepäringut ega -edastust.

Passiivse koodi taristu toimib järgmise põhimõtte alusel: pärast paigaldamist genereerib laiendus seadme digitaalse sõrmejälje. Kasutamise ajal kogub see kuni 1000 külastatud veebisaidi domeeninimed, krüpteerib need AES-256-GCM abil ja salvestab lokaalselt. Kavandatud ülesanne pidi andmed iga päev edastama aadressile „api.stanfordstudies.com”. See protsess jäi mõjutuks, kuna vajalik lubatud saitide nimekiri oli tarnitud kujul tühi. Küll aga oleks operaator saanud selle funktsiooni aktiveerida tavapärase värskendusega, ilma et oleks pidanud küsima täiendavaid õigusi. Versioonide 7.0.17 ja 7.0.18 sõltumatud analüüsid kinnitasid seda ülesehitust.

Lisaks andmekogumiskoodile töötasid taustal ka muud funktsioonid. Paigaldamisel, värskendamisel ja eemaldamisel saatis ModHeader telemeetriaandmeid aadressile „extensions-hub.com”. Teine skript logis HTTP-metaandmeid krüpteerimata kujul kohalikku mällu. Andmeedastuseks ette nähtud domeenid ei vasta tegelikele haridusasutustele — analüütikute hinnangul viitab serveritaristu ühisele operaatorile. Automaatsed skannerid pidasid laiendust varem madala riskiga laienduseks, kuna luurekood oli kokku pakitud ja andmeedastust ei käivitunud sandbox-keskkondades tühja lubatud saitide nimekirja tõttu.

CISO-dele ja süsteemiadministraatoritele soovitatakse järgmisi meetmeid: ettevõtte võrgud tuleks kontrollida ModHeaderi esinemise suhtes ja laiendus lõppseadmetest eemaldada. Kuna ModHeader salvestas varasemates versioonides ka täielikke HTTP-päiseid lokaalselt, tuleb neis sisalduvaid saladusi, nagu API-võtmeid, kandeload (bearer-tokenid) ja seansiküpsiseid, käsitleda kompromiteerituna ning need uuendada. Võrgutasandil tuleks blokeerida side aadressidega „stanfordstudies.com” ja „extensions-hub.com” proksi- ja DNS-tasandil ning läbi otsida logid laienduse ID järgi.


Allikas: www.it-daily.net · Avaldatud 19. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: