Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Campaña SearchJack usa 23 extensiones de Chrome para secuestrar búsquedas de 758.000 usuarios


Una campaña coordinada denominada SearchJack ha utilizado 23 extensiones engañosas del navegador Chrome para robar las consultas de búsqueda de aproximadamente 758,000 usuarios en todo el mundo. Estas extensiones se hacían pasar por herramientas útiles para redirigir el tráfico a través de sistemas de ingresos ocultos sin que los usuarios lo percibieran.





Una campaña coordinada de 23 extensiones engañosas del navegador Chrome ha estado robando silenciosamente las consultas de búsqueda de los usuarios y redirigiéndolas a través de sistemas de ingresos ocultos.

La operación, ahora denominada SearchJack, ha afectado a aproximadamente 758.000 usuarios de Chrome en todo el mundo sin que ninguno se diera cuenta de que sus búsquedas estaban siendo secuestradas.

Cada extensión se presenta como una herramienta útil, desde mapas satelitales hasta aplicaciones de productividad, mientras ejecuta silenciosamente una operación diferente en segundo plano.

La forma en que funcionan estas extensiones es sencilla pero difícil de detectar. Una vez instaladas, anulan el motor de búsqueda predeterminado del navegador utilizando una función integrada de Chrome llamada chrome_settings_overrides.

Cuando escribes una consulta, esta pasa por servidores de relevo controlados por el operador antes de llegar a una página de resultados. Tú ves lo que parece una búsqueda normal, pero cada consulta ya ha pasado por una capa de monetización que nunca aceptaste.

Investigadores de MalExt Sentry identificaron la campaña utilizando su sistema de escaneo automatizado, que monitorea los listados de extensiones de Chrome en busca de actividad sospechosa.

Según el informe de MalExt Sentry el escáner señaló específicamente las extensiones que abusaban de la clave de manifiesto chrome_settings_overrides para tomar el control de la configuración de búsqueda.

El equipo rastreó al menos ocho corredores de afiliados distintos, cada uno identificado por un parámetro de seguimiento único en la URL de redirección final de Yahoo.

Lo que hace que SearchJack sea difícil de detectar es la brecha entre lo que las extensiones afirman y lo que realmente hacen. Una extensión, Nautilus Search, dice a los usuarios en su descripción de la tienda que nunca rastrea búsquedas ni recopila datos personales.

Sin embargo, la política de privacidad vinculada revela explícitamente la recopilación de direcciones IP, consultas de búsqueda e identificadores de dispositivos.

Esto no es un descuido. Es una afirmación falsa directa, potencialmente procesable bajo los marcos de GDPR y la FTC. La escala de esta campaña plantea preocupaciones que van más allá de las descripciones engañosas en la tienda.

Dado que los operadores controlan hacia dónde fluye el tráfico de búsqueda, pueden cambiar silenciosamente la entrega de resultados normales por el servicio de páginas de phishing o descargas maliciosas sin necesidad de lanzar una actualización de la extensión.

Esa capacidad de escalar el daño sin tocar el código es lo que eleva a SearchJack de un simple adware a un riesgo de seguridad real.

La campaña SearchJack utiliza 23 extensiones de Chrome

El respaldo técnico de SearchJack se basa en un sistema de redirección por capas diseñado para permanecer completamente invisible.

La mayoría de las extensiones son lo que los investigadores llaman extensiones "shell", que no contienen casi nada más allá del archivo de manifiesto que establece el nuevo motor de búsqueda predeterminado.

No hay scripts en segundo plano, ni solicitudes de permisos, ni señales visibles de que esté sucediendo algo inusual. La misma plantilla estructural aparece en múltiples extensiones, cambiando únicamente el dominio y el icono.

Un grupo más pequeño añade funcionalidades falsas, como un visor de mapas básico o una biblioteca de videos, para pasar la revisión de la tienda y hacer que la instalación parezca legítima.

Estas funciones son apenas operativas, pero suficientes para evitar la eliminación automatizada. Una extensión, Search Toggler, muestra a los usuarios una interfaz que parece permitirles cambiar entre motores de búsqueda.

En la práctica, todas las consultas siguen pasando por el servidor del operador independientemente de la selección, y la lógica de enrutamiento real solo se inyecta en tiempo de ejecución, lo que la hace invisible para las herramientas de análisis estándar.

La red de corredores que impulsa la campaña

Detrás de cada extensión hay un corredor que posee un acuerdo de reparto de ingresos con el programa de afiliados de búsqueda de Yahoo, cobrando una comisión cada vez que un usuario realiza una búsqueda. La campaña abarca ocho de estos corredores, y el bloque más grande está vinculado a un operador no identificado.

Algunos corredores, como Becovi Ltd con sede en Dublín, son al menos parcialmente rastreables. Otros no tienen una identidad verificable, lo que hace que la rendición de cuentas sea casi imposible.

Un caso inusual involucra a Fusebase Search, publicada bajo el nombre de una empresa legítima, mostrando 609 reseñas frente a solo 490 instalaciones actuales.

Esa proporción es matemáticamente imposible en condiciones normales y apunta a una manipulación de las reseñas o a una violación previa de la política que reinició el recuento de instalaciones.

Los investigadores recomiendan tomar medidas de cumplimiento a nivel del corredor en lugar de dirigirse a extensiones individuales, ya que las extensiones son desechables, pero las cuentas de afiliados no lo son.

Tú deberías auditar tus extensiones instaladas, eliminar cualquier cosa desconocida y restablecer manualmente tu motor de búsqueda predeterminado en la configuración de Chrome.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominiomyperfecttab[.]comDominio de redirección de PerfecTab Search
Dominioquery.quicksearchtool[.]comDominio de redirección de Quick Search Tool
Dominiosearch.getbettersearch-api[.]comDominio de redirección de Better Search
Dominionewtab[.]clubDominio de redirección de NewTab.Search
Dominionautilus-notes[.]comDominio de redirección de Nautilus Search
Dominioearthapp[.]netDominio de redirección de la extensión Earth (corredor infospace)
Dominiowanderlustar[.]comDominio de redirección de Wanderlustar
Dominioservices.templatesearchsvc[.]orgDominio de redirección de Template Search
Dominioearth3d[.]netDominio de redirección de Earth 3D (corredor infospace)
Dominiomyfocalfind[.]comDominio de redirección de My Focal Find
Dominiogreatstartapp[.]comDominio de redirección de Great Start (corredor becovi)
Dominiofreshfruittab[.]comDominio de redirección de Fresh Fruit Search
Dominioviewmenuprices[.]comDominio de redirección de View Menu with Prices (corredor infospace)
Dominiosearchtoggler[.]comDominio del operador Search Toggler
Dominiologinonlineapp[.]comDominio de redirección de Easy Login (corredor infospace)
Dominioseek.searchthatweb[.]comDominio de redirección de SearchThatWeb
Dominiosearch.freshysearchapi[.]netDominio de redirección de Freshy Search (corredor trp)
Dominiomyvideolibrary[.]infoDominio de redirección de Video Search Extension
Dominiobestfreemaps[.]comDominio de redirección de Get Maps & Driving Directions + Satelliten Earth
Dominiosearchanything[.]coDominio de redirección de Search Anything (corredor mnet)
Dominiooasrchrdr[.]comDominio de redirección de Surfer Search (corredor fc)
Dominios.fusebasesearch[.]comDominio de redirección de Fusebase Search (corredor dcola)
Dominioworthathousandwords[.]comDominio de correo de contacto de Search Toggler
ID ExtensiónhohedjmdoemgcpgdapepfhnilbedldnmPerfecTab Search (ID Extensión Chrome)
ID ExtensiónkeadechokmcohlcampccppbjjeabghcdQuick Search Tool (ID Extensión Chrome)
ID ExtensiónepdmngmgidehpmhjamdjcaecpligmcfhBetter Search (ID Extensión Chrome)
ID ExtensiónpookachmhghnpgjhebhilcidgdphdlhiNewTab.Search (ID Extensión Chrome)
ID ExtensiónflcaigefphghbcgbmfngbfdgipdflfpnNautilus Search (ID Extensión Chrome)
ID Extensiónhnfdneofpohlkoeljnmkdocokcdk jiaaEarth (ID Extensión Chrome)
ID ExtensiónbgliakflmjnofiolfmnbncdmgfnibgnjWanderlustar (ID Extensión Chrome)
ID ExtensióncnkcgoiimpncbonlilkekbigfhchcbgbTemplate Search (ID Extensión Chrome)
ID ExtensiónkbobdmmjbaljcombpliahadgoafgohcdEarth 3D (ID Extensión Chrome)
ID ExtensióneeejfmalgedffijdepcdmgemfnadjefeMy Focal Find (ID Extensión Chrome)
ID ExtensiónmccmkaicbneobeclkbloeoopcfeipmioGreat Start (ID Extensión Chrome)
ID ExtensiónjeookppofphgjnhjkifeejcmjbpiogkaFresh Fruit Search (ID Extensión Chrome)
ID ExtensiónijbmkpeacbkgpfkomjbionjgdhbmlpfpView Menu with Prices (ID Extensión Chrome)
ID ExtensiónhodgcolihbmeagfcfpdfpnapfflmpbkbSearch Toggler (ID Extensión Chrome)
ID ExtensióncpmjnpalighpdecgankobogpcmbceaigEasy Login (ID Extensión Chrome)
ID Extensiónakimdaijebpdfo jiohhimbebkdigkccjSearchThatWeb (ID Extensión Chrome)
ID Extensiónoikgbpcmdphfkhplgkfngjilemlo lannFreshy Search (ID Extensión Chrome)
ID ExtensiónefakcomgmimcekdejnoafmmbgnpdhdfmVideo Search Extension (ID Extensión Chrome)
ID ExtensióngmapdckphdmbafmmcfoahhgoogdjeellGet Maps & Driving Directions (ID Extensión Chrome)
ID ExtensiónodafhekandnacimkenmaagnoemnpaakkSearch Anything (ID Extensión Chrome)
ID ExtensiónjgoihmjphghpnjedflgemmhjdaogimadSatelliten Earth (ID Extensión Chrome)
ID ExtensióndllhnjhfilgcjopkgdekmdmfilpfceigSurfer Search (ID Extensión Chrome)
ID ExtensiónododhdcefemfdbnidbeipjpjaehadjenFusebase Search (ID Extensión Chrome)
Parámetro URLhspart=trpParámetro de seguimiento de corredor — operador desconocido
Parámetro URLhspart=infospaceParámetro de seguimiento de corredor — System1
Parámetro URLhspart=flowsurfParámetro de seguimiento de corredor — operador desconocido
Parámetro URLhspart=adkParámetro de seguimiento de corredor — operador desconocido
Parámetro URLhspart=becoviParámetro de seguimiento de corredor — Becovi Ltd, Dublín
Parámetro URLhspart=imageadvanParámetro de seguimiento de corredor — operador desconocido
Parámetro URLhspart=mnetParámetro de seguimiento de corredor — operador desconocido
Parámetro URLhspart=fcParámetro de seguimiento de corredor — operador desconocido
Parámetro URLhspart=dcolaParámetro de seguimiento de corredor — operador desconocido
Emailedgarlife1980[@]gmail[.]comCuenta de editor para la extensión Earth 3D

Nota: Las direcciones IP y los dominios han sido deliberadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/searchjack-campaign-uses-23-chrome-extensions/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.