Zlosliwe rozszerzenia przegladarki - ciche zagrozenie dla firmy
Rozszerzenia przegladarki uzywa niemal kazdy pracownik biura - od blokad reklam po tlumacze i menedzery notatek. Niewielu zdaje sobie sprawe, ze taki dodatek ma dostep do wszystkiego, co dzieje sie w oknie przegladarki, wlacznie z haslami, sesjami bankowymi i firmowa poczta.
Dlaczego rozszerzenia to tak duze ryzyko
Wiekszosc pracownikow instaluje rozszerzenia przegladarki bez zastanowienia - blokada reklam, konwerter PDF, asystent pisania, menedzer zakladek. Problem w tym, ze wiele z nich wymaga uprawnien do odczytu i modyfikacji wszystkich danych na odwiedzanych stronach. To oznacza dostep do formularzy logowania, sesji w systemach firmowych, poczty w przegladarce, a nawet paneli bankowosci internetowej.
- Rozszerzenie z takimi uprawnieniami widzi tresc kazdej strony, ktora otwiera pracownik
- Moze przechwytywac wpisywane hasla i tokeny sesji jeszcze przed ich zaszyfrowaniem
- Moze wstrzykiwac wlasny kod JavaScript do stron bankowych czy systemow CRM
- Aktualizacje rozszerzenia sa czesto instalowane automatycznie, bez ponownej zgody uzytkownika
Sklepy Chrome Web Store i Microsoft Edge Add-ons prowadza weryfikacje, ale nie gwarantuja bezpieczenstwa - zdarzalo sie, ze popularne dodatki z milionami instalacji zaczynaly dzialac zlosliwie dopiero po sprzedazy praw do nich innemu wlascicielowi.
Najczestsze scenariusze ataku
Przejecie rozszerzenia rzadko wyglada jak klasyczny wirus. Zamiast tego dzieje sie cicho, w tle, bez alarmujacych komunikatow.
- Przejecie wlasnosci - tworca popularnego dodatku sprzedaje go anonimowej firmie, ktora w kolejnej aktualizacji dodaje kod szpiegujacy
- Fałszywe dodatki - klon znanego narzedzia, publikowany pod podobna nazwa, z ukrytym mechanizmem kradziezy danych
- Nadmiarowe uprawnienia - prosty dodatek do notatek zada dostepu do wszystkich stron, choc go nie potrzebuje
- Przejecie sesji - rozszerzenie wykrada ciasteczka sesyjne z Microsoft 365, CRM czy bankowosci i omija w ten sposob nawet wlaczone MFA
- Wstrzykiwanie reklam i przekierowan - mniej groźne, ale generuje ruch do podejrzanych stron i moze byc furtka dla kolejnych infekcji
W kontekscie firmy najbardziej niebezpieczne jest polaczenie tych mechanizmow z kontem majacym dostep do danych klientow, finansow czy poczty zarzadu.
Jak wykryc podejrzane rozszerzenia w firmie
Wykrycie problemu wymaga systematycznego przegladu, a nie pojedynczej kontroli. Warto potraktowac to jako element regularnego audytu bezpieczenstwa IT.
- Sporzadz liste wszystkich rozszerzen zainstalowanych na firmowych komputerach - recznie lub przez zasady grupy i raporty MDM
- Sprawdz uprawnienia kazdego dodatku - szczegolna uwage zwroc na dostep do wszystkich stron internetowych
- Zweryfikuj liczbe uzytkownikow, oceny i date ostatniej aktualizacji - nagla zmiana wlasciciela lub polityki prywatnosci to sygnal ostrzegawczy
- Usun rozszerzenia, ktorych nikt aktywnie nie uzywa
- Skonfiguruj liste dozwolonych rozszerzen zamiast polegac na czujnosci pracownikow
W srodowiskach opartych na Microsoft Entra ID i Intune mozna wymusic instalacje wylacznie zatwierdzonych rozszerzen oraz zablokowac instalacje spoza firmowej listy - to najskuteczniejsza forma ochrony przy wielu stanowiskach.
Jak zabezpieczyc firme na stale
Jednorazowe sprzatanie nie wystarczy - rozszerzenia zmieniaja wlascicieli i zachowania w dowolnym momencie po instalacji. Potrzebna jest polityka i narzedzia, ktore egzekwuja ja automatycznie.
- Whitelisting rozszerzen - dopuszczanie tylko zweryfikowanych dodatkow przez zasady przegladarki (Chrome Browser Cloud Management, Microsoft Edge Management)
- Ograniczenie sklepow - blokada instalacji z innych zrodel niz oficjalny sklep producenta
- Regularny przeglad - kwartalna weryfikacja listy zainstalowanych rozszerzen na wszystkich stacjach
- Oddzielne przegladarki lub profile - inny profil do bankowosci i systemow finansowych niz do codziennego przegladania sieci
- Szkolenie pracownikow - jasna zasada, ze nowe rozszerzenie wymaga zgody dzialu IT
Takie zasady najlatwiej wdrozyc w ramach szerszej polityki bezpieczenstwa stacji roboczych, gdzie kontrola rozszerzen jest jednym z elementow obok kontroli aplikacji i zarzadzania aktualizacjami.
Co zrobic, gdy podejrzewasz infekcje
Jesli pracownik zauwazy nietypowe zachowanie przegladarki - nowe paski narzedzi, zmienione wyniki wyszukiwania, nieoczekiwane przekierowania - warto dzialac od razu, zanim dojdzie do wycieku danych logowania.
- Odlacz stacje od sieci firmowej do czasu wyjasnienia sprawy
- Usun podejrzane rozszerzenie i wyczysc dane przegladania
- Zresetuj hasla i sesje we wszystkich systemach, do ktorych pracownik logowal sie z tej przegladarki
- Sprawdz logi dostepu w Microsoft 365 pod katem nietypowych logowan
- Przeskanuj stacje pod katem dodatkowego zlosliwego oprogramowania
Szybka reakcja ogranicza szkody, ale najlepszym zabezpieczeniem pozostaje wyeliminowanie ryzyka zanim do niego dojdzie.
Sprawdz, jakie rozszerzenia dzialaja w Twojej firmie
NovaSys pomoze Ci wdrozyc kontrole rozszerzen przegladarki, polityki bezpieczenstwa stacji roboczych i regularne audyty IT, ktore wychwytuja takie zagrozenia zanim doprowadza do wycieku danych.