GhostPoster su Firefox: 17 estensioni-trappola nascondono malware nelle immagini, 50.000 download e tracciamento invisibile
Featured

GhostPoster su Firefox: 17 estensioni-trappola nascondono malware nelle immagini, 50.000 download e tracciamento invisibile

Una campagna malevola chiamata GhostPoster ha colpito la sicurezza del browser Mozilla Firefox sfruttando 17 componenti aggiuntivi, con oltre 50000 download complessivi. Il malware non era nascosto nel codice principale dell’estensione in modo evidente, ma veniva inserito dentro file immagine usati come logo, una tecnica che rende più difficile l’individuazione durante controlli superficiali.

Queste estensioni si presentavano come strumenti comuni e molto richiesti come VPN gratuite, utility per screenshot, ad blocker, meteo e traduttori non ufficiali, aumentando la probabilità di installazione da parte degli utenti.

Meccanismo di infezione

Il meccanismo di infezione parte quando l’addon viene caricato e recupera il file logo. All’interno dell’immagine il codice JavaScript malevolo viene estratto cercando un marcatore specifico basato sul segno uguale ripetuto. Da lì parte un loader che contatta server remoti per scaricare il payload principale.

Sono stati osservati domini di comando e controllo come liveupdt com e dealctr com. Per eludere l’analisi del traffico di rete, il loader tenta il download solo in una piccola percentuale dei casi e introduce attese di 48 ore tra un tentativo e l’altro. Inoltre alcune varianti ritardano l’attivazione per più giorni dopo l’installazione, rendendo più complesso collegare il comportamento sospetto all’estensione.

Azioni principali e impatti

Una volta attivo, GhostPoster punta alla monetizzazione e al tracciamento. Tra le azioni principali c’è il dirottamento dei link di affiliazione verso siti ecommerce, sottraendo commissioni ai legittimi affiliati. Il malware può anche iniettare codici di tracking su ogni pagina visitata, creando profili di navigazione senza consenso.

Un aspetto particolarmente critico è la rimozione di header di sicurezza dalle risposte HTTP, come Content Security Policy e X Frame Options, aumentando il rischio di clickjacking e attacchi cross site scripting. In parallelo vengono inseriti iframe invisibili per caricare risorse controllate dagli attaccanti e generare frodi pubblicitarie e click fraud. Per mantenere operative queste attività, GhostPoster include anche tecniche di bypass dei CAPTCHA per superare i sistemi anti bot.

Rischi legati alle estensioni “utili”

Il caso evidenzia un problema ricorrente nella sicurezza browser: estensioni apparentemente utili, soprattutto VPN gratuite, possono trasformarsi in strumenti di sorveglianza e frode, con impatti diretti su privacy e sicurezza della navigazione.

Cyber Security UP

CybersecurityUP è una BU di Fata Informatica.
Dal 1994 eroghiamo servizi di sicurezza IT per grandi organizzazioni sia civili che militari.

  • Ethical Hacking
  • Red Teaming
  • Penetration Testing
  • Security Code Review
  • SOC 24x7
Image
Image
Image
Via Tiburtina 912,
CAP 00156,
ROMA

Lunedì-venerdì
09:00 - 13:00
14:00 - 18:00

+39 06 4080 0490
amministrazione@fatainformatica.com

Contattaci

Necessiti dei nostri servizi di Cybersecurity?

Privacy policy

Ti invitiamo prendere visione della nostra
privacy policy  per la protezione dei tuoi dati personali.

Disclaimer
Alcune delle foto presenti su Cybersecurityup.it potrebbero essere state prese da Internet e quindi valutate di pubblico dominio. Se i soggetti o gli autori avessero qualcosa in contrario alla pubblicazione, lo possono segnalare via email alla redazione che provvederà prontamente alla rimozione delle immagini utilizzate.