Überprüfen und beschränken Sie die Installation von Browser-Erweiterungen in Unternehmensumgebungen.
Hinweis auf verfuegbaren Angriffscode: poc, proof-of-concept+10
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Attack of The Extensions
TL;DR: Browser extensions can turn Chromium into a persistent foothold. This post introduces a way to silently install extensions turning Chromium browsers into a command and control (C2) platform for persistent cookie theft. Intro This blog is a continuation of Dough No! Revisiting Cookie Theft....
SecBoard-Einordnung
Dies ist relevant, da es eine Methode zur Etablierung einer persistenten Präsenz in einem Netzwerk und zum Diebstahl sensibler Authentifizierungsdaten (Cookies) aufzeigt. Der Diebstahl von Cookies kann zur Umgehung der Multi-Faktor-Authentifizierung führen.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer über heimlich installierte Browser-Erweiterungen dauerhaften Zugriff auf Benutzerkonten und Unternehmensressourcen erhalten, was zu Datenexfiltration und weiteren Kompromittierungen führt.
Empfehlung: Überprüfen und beschränken Sie die Installation von Browser-Erweiterungen in Unternehmensumgebungen. Implementieren Sie Richtlinien zur Überwachung und Verwaltung von Browser-Erweiterungen und schulen Sie Benutzer im Erkennen verdächtiger Erweiterungen.
Betroffen
Organisationen, die Chromium-basierte Browser verwenden, sind potenziell betroffen, insbesondere wenn Benutzer Browser-Erweiterungen installieren können.
Prüfen
3- ▸Überprüfen Sie die installierten Browser-Erweiterungen auf allen Endpunkten auf unbekannte oder nicht autorisierte Erweiterungen.
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche C2-Kommunikationsmuster, die von Browser-Prozessen ausgehen.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass Browser-Richtlinien die Installation von Erweiterungen auf eine Whitelist beschränken oder vollständig blockieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der Artikel spezifiziert keine spezifischen Erweiterungsnamen oder IOCs.
- ▸Der genaue Mechanismus der 'stillen Installation' wird nicht detailliert beschrieben.
- ▸Es werden keine spezifischen betroffenen Chromium-Browser-Versionen genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Haben wir Kubernetes extern erreichbar?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„turning Chromium browsers into a command and control (C2) platform“
„Browser extensions can turn Chromium into a persistent foothold.“
„persistent cookie theft“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.