כולנו רגילים להתקין תוספים שונים לדפדפן כדי לשפר את חוויית הגלישה היומיומית שלנו, אך מתברר שההרגל התמים הזה עלול לעלות לנו ביוקר רב. חוקרי אבטחה מחברת Elastic Security Labs חשפו לאחרונה קמפיין נוזקה מתוחכם במיוחד, המנצל תוספים מזויפים בדפדפני כרום ואדג' של גוגל ומיקרוסופט כדי לגנוב מהמשתמשים מידע רגיש, סיסמאות ופרטי גישה לחשבונות הבנק שלהם. הנוזקה החדשה זכתה לשם "קרמלין", למרות שאין לה שום קשר לרוסיה.

גוגל שומרת לכם על הסיסמאות? הנה הסיבה שאתם חייבים להפסיק
כיצד פועלת שיטת ההונאה?
הכול מתחיל במסמכים מזויפים, כמו חשבוניות תשלום או מסמכים עסקיים שונים, שנשלחים ישירות לקורבנות ומפתים אותם להתקין את הנוזקה במחשבם. ברגע שהיא חודרת למערכת, היא מתקינה בדפדפן תוסף זדוני תחת השם התמים "AVSync System Inc", במטרה לגרום למשתמשים לחשוב שמדובר בתוסף אנטי-וירוס לגיטימי שמגן עליהם. בפועל, התוסף הזה עוקב באדיקות אחר פעילות הגלישה, מצלם מסכי מחשב וגונב עוגיות (Cookies) ופרטי התחברות יקרי ערך של המשתמשים.
כדי להקשות על חוקרי האבטחה לחסום אותה ולשבש את פעילותה, הנוזקה משתמשת בטכנולוגיה מתקדמת ולא שגרתית. במקום לתקשר עם שרת בקרה רגיל שחברות אבטחה יכולות להשבית בקלות, היא שומרת ומנהלת את התקשורת שלה על גבי רשת הבלוקצ'יין של אתריום (Ethereum). בנוסף, הנוזקה חכמה מספיק כדי לבדוק אם היא מורצת בסביבת בדיקה מוגנת, ואם היא מזהה סביבה כזו היא פשוט מסרבת לפעול כדי לא להיחשף.
מי נפגע ואיך מתגוננים?
עד כה אותרו לפחות 1,515 הדבקות של הנוזקה, כאשר רובן המוחלט (כ-98 אחוזים) התרכזו בברזיל. למרבה המזל, החוקרים הצליחו להערים על הנוזקה ולבלום את התפשטותה בשלבים הראשונים על ידי שימוש בשרתים מדומים שגרמו לה לחשוב שהיא בסביבת בדיקה. כדי להישאר בטוחים, מומלץ להימנע מהורדת קבצים ממקורות לא מוכרים ולבדוק היטב אילו תוספים מותקנים בדפדפן שלכם.
