💀 Microsoft удалила 119 расширений Edge, прятавших бэкдор в картинках и шрифтах Операция StegoAd действовала как минимум с 2021 года: под видом блокировщиков рекламы, VPN, переводчиков и видеозагрузчиков распространялись расширения, чей вредоносный код днями лежал бездействуя и просыпался только после многоступенчатой проверки. Суммарно поддельные аддоны набрали до 2,6 млн установок — это верхняя планка, потому что полезная нагрузка срабатывала не у всех, а лишь у тех, кто прошёл серверную валидацию и не открывал DevTools. Механика уклонения всё время эволюционировала. Сначала исполняемый код дописывали в PNG после маркера IEND — файл оставался валидным и не тревожил статические сканеры. Когда такие закладки научились ловить, актор переключился на WebP, а затем на шрифты WOFF2, маскируя код в глифах, которые выглядят как фрагменты азиатского текста. Некоторые варианты вообще не хранили полезную нагрузку локально: расширение загружало с C2 «картинку», расшифровывало её через цепочку case swaps, Base64 и XOR, и только после проверки сигнатуры запускало. Сервер при этом отдавал расшифрованный код лишь тем запросам, которые совпадали по отпечатку и User-Agent; попытка исследователя получить полезную нагрузку напрямую возвращала пустой ответ. Видимый ущерб — кликфрод и перехват партнёрских комиссий Amazon, eBay и AliExpress. Под ним Microsoft вскрыла куда более опасный слой: удалённое выполнение JavaScript с сервера, кража учётных записей Google вместе с кодами второй факторной аутентификации, сбор логинов WordPress-администраторов и массовую утечку сессионных cookie. Семь Google Analytics-трекеров, вшитых в кампанию, давали оператору почти real-time панель управления через инфраструктуру самой Google. Инфраструктурный размах под стать амбициям: более десятка C2-доменов с автоматическим failover, трафик через Cloudflare Workers, маяки на GitHub Pages. Полиморфный фреймворк обслуживал 66 расширений под 15+ вариантами имён, без проблем переехав с Manifest V2 на V3. Домен mitarchive.info, на который утекали похищенные учётные данные, уже фигурировал у Koi Security в отчётах о DarkSpectre — группировке, связанной с кампаниями GhostPoster и ShadyPanda. Совпадает и метод (прятать код в собственной иконке расширения), и названия: Ads Block Ultimate есть в обоих случаях. • Скрытие: код за маркером IEND в PNG → WebP → глифы WOFF2, имитирующие CJK-текст. • Обход: задержка на несколько дней, проверка отсутствия DevTools, серверная валидация, 10%-ный гейт на запуск. • C2: Cloudflare Workers, GitHub Pages, более 10 доменов; полезная нагрузка на mitarchive.info (DarkSpectre). • Кража: Google credentials с 2FA-кодами, WordPress admin, сессионные cookie, фрод Amazon/eBay/AliExpress. Стеганографическая доставка работает не вопреки архитектуре расширений, а благодаря ей: пока магазин разрешает динамическую загрузку ресурсов и не анализирует поведение во время выполнения, удаление конкретных ID — лишь повод оператору обновить обфускацию. Проверьте не столько список Microsoft, сколько собственные корпоративные политики: разрешена ли установка расширений без утверждённого списка и видит ли ваш SOC сетевые аномалии, исходящие от браузеров на пользовательских хостах. The Hacker News #Edge #стеганография #DarkSpectre #расширения #Malware