Mozilla Firefox tiene un nuevo problema y se llama GhostPoster. Se trata de un tipo de ataque en el que están ocultando código JavaScript malicioso en los logotipos de extensiones para el navegador. Esta nueva campaña, afecta a complementos que tienen más de 50.000 descargas, por lo que puede afectar a muchos usuarios. Vamos a contarte qué debes hacer, para no tener problemas de este tipo.
El objetivo de los atacantes, a través de esta campaña, es monitorizar la actividad del navegador e instalar una puerta trasera. Este problema ha sido detectado por parte de Koi Security, una firma especializada en ciberseguridad. Puedes ver el comunicado publicado en su web oficial, con fecha de 16 de diciembre, donde explican todos los detalles.
Extensiones maliciosas en Firefox
Este código malicioso, permite a los operadores tener acceso persistente, y con altos privilegios, al navegador. De esta forma, podrían llegar a secuestrar enlaces de afiliados, y obtener así ingresos, además de inyectar código que permita el rastreo o cometer fraudes de clics y anuncios publicitarios.
Según esta investigación llevada a cabo por parte de Koi Security, hay 17 extensiones que forman parte de la campaña GhostPoster. Todas ellas han sido comprometidas y leen el logotipo PNG para poder extraer y ejecutar el cargador de malware o descargar la carga útil desde el servidor del atacante.
La lista completa, ofrecida por Koi Security, es la siguiente:
- free-vpn-forever
- screenshot-saved-easy
- weather-best-forecast
- crxmouse-gesture
- cache-fast-site-loader
- freemp3downloader
- google-translate-right-clicks
- google-traductor-esp
- world-wide-vpn
- dark-reader-for-ff
- translator-gbbd
- i-like-weather
- google-translate-pro-extension
- 谷歌-翻译
- libretv-watch-free-videos
- ad-stop
- right-click-google-translate
Como ves, muchas de ellas forman parte de categorías que son muy populares, como traductores, extensiones para descargar vídeos o música, VPN, consultar el tiempo, etc. Hay algunas específicas para un mercado en concreto, pero otras son internacionales y las tienen instaladas usuarios de muchos países.
Según indican, no todas ellas actúan igual. No todas utilizan la misma cadena de carga útil, pero sí que todas ellas tienen un comportamiento similar y se comunican con la infraestructura principal de los atacantes.
La primera extensión que analizaron, fue la de FreeVPN Forever. Esto ocurrió, después de que una herramienta de Inteligencia Artificial detectara que analiza los bytes sin procesar del archivo de imagen de su logotipo para localizar un fragmento de JavaScript oculto. Según indican, el cargador de JavaScript se activa 48 horas después para recuperar una carga útil de un dominio codificado. Además, el cargador permanece inactivo gran parte del tiempo, lo que dificulta que las herramientas de monitorización de tráfico lo detecten.
En el informe de Koi Security, indican que todas estas extensiones estaban presentes en la tienda de complementos de Firefox. Sin embargo, como se hacen eco desde Bleeping Computer, Mozilla ha analizado la situación y ha eliminado todas ellas, recientemente, de su tienda de extensiones. Ahora bien, eso no significa que los usuarios que las tuvieran instaladas, ya no las tengan. Por ello, conviene que revises muy bien todo lo que has instalado y, en caso de ser necesario, actúes.
Qué hacer
Es muy importante siempre controlar las extensiones que instalas en tu navegador, ya sea Firefox, Chrome o cualquier otro. En este caso, hemos visto que hay un total de 17 que forman parte de una campaña maliciosa y que podría permitir que los atacantes roben datos personales de tu navegación.
Nuestra recomendación es que siempre instales complementos desde fuentes oficiales y nunca desde sitios de terceros. Además, debes limitar la cantidad de extensiones que tienes instaladas. Incluso una que hoy es fiable, puede no serlo en un futuro, debido a alguna actualización que reciba. Es lo que hemos visto, recientemente, con el caso de Urban VPN Proxy. Por tanto, limita la cantidad de complementos instalados.
Igualmente, es muy importante tener tus dispositivos protegidos. Asegúrate de contar con programas de seguridad, como un buen antivirus. Opciones como Avast o Bitdefender, funcionan muy bien. Incluso el propio Microsoft Defender, es una buena opción para proteger tu sistemaa y evitar amenazas. Siempre debes descargarlos desde fuentes oficiales y asegurarte de que van a funcionar bien.
También debes tener todo actualizado correctamente, para corregir vulnerabilidades que pueda haber en el sistema. Asegúrate de tener la última versión del sistema operativo, pero también de cualquier programa que utilices, sin importar si se trata del ordenador o del móvil. Igualmente, conviene descargar el software siempre desde sitios fiables y no cometer errores.
