SecBoard
Zurück zur Übersicht
Niedrig10 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfen und beschränken Sie die Installation von Browser-Erweiterungen in Unternehmensumgebungen.

Hinweis auf verfuegbaren Angriffscode: poc, proof-of-concept+10

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Attack of The Extensions

SpecterOps·
Originalartikel lesen bei SpecterOps

TL;DR: Browser extensions can turn Chromium into a persistent foothold. This post introduces a way to silently install extensions turning Chromium browsers into a () platform for persistent cookie theft. Intro This blog is a continuation of Dough No! Revisiting Cookie Theft....

SecBoard-Einordnung

Dies ist relevant, da es eine Methode zur Etablierung einer persistenten Präsenz in einem Netzwerk und zum Diebstahl sensibler Authentifizierungsdaten (Cookies) aufzeigt. Der Diebstahl von Cookies kann zur Umgehung der führen.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer über heimlich installierte Browser-Erweiterungen dauerhaften Zugriff auf Benutzerkonten und Unternehmensressourcen erhalten, was zu Datenexfiltration und weiteren Kompromittierungen führt.

Empfehlung: Überprüfen und beschränken Sie die Installation von Browser-Erweiterungen in Unternehmensumgebungen. Implementieren Sie Richtlinien zur Überwachung und Verwaltung von Browser-Erweiterungen und schulen Sie Benutzer im Erkennen verdächtiger Erweiterungen.

Betroffen

Organisationen, die Chromium-basierte Browser verwenden, sind potenziell betroffen, insbesondere wenn Benutzer Browser-Erweiterungen installieren können.

Prüfen

3
  • Überprüfen Sie die installierten Browser-Erweiterungen auf allen Endpunkten auf unbekannte oder nicht autorisierte Erweiterungen.
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche C2-Kommunikationsmuster, die von Browser-Prozessen ausgehen.
1 weitere
  • Stellen Sie sicher, dass Browser-Richtlinien die Installation von Erweiterungen auf eine Whitelist beschränken oder vollständig blockieren.

Offene Punkte

3
anzeigen
  • Der Artikel spezifiziert keine spezifischen Erweiterungsnamen oder IOCs.
  • Der genaue Mechanismus der 'stillen Installation' wird nicht detailliert beschrieben.
  • Es werden keine spezifischen betroffenen Chromium-Browser-Versionen genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir Kubernetes extern erreichbar?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1071.001Application Layer Protocol: Application Layer Protocol: Web Protocolszugeordnet

turning Chromium browsers into a command and control (C2) platform

T1176Browser Extensionszugeordnet

Browser extensions can turn Chromium into a persistent foothold.

T1539Steal Web Session Cookiezugeordnet

persistent cookie theft

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

SpecterOpsTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Themen
BlogResearch & Tradecraftcookie theftchrome extension C2