TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10244 3.09K
Расширения браузера — слепая зона вашего SOC

Один скомпрометированный аккаунт разработчика — и доверенный корпоративный плагин превращается в инструмент кражи данных. Именно так произошло с расширением Cyberhaven в конце 2024 года: атакующие через social engineering и OAuth token abuse опубликовали вредоносное обновление, а механизмы проверки Chrome Web Store это спокойно проглотили. И это не единичный случай — по данным «Лаборатории Касперского», с 2020 по 2022 год более 4,3 миллиона пользователей установили вредоносное ПО под видом браузерных расширений.

🔎Почему это так опасно? Браузерное расширение — это JavaScript-код с привилегированным доступом к DOM, cookies, хранилищу и API браузера. Атакующему не нужно обходить EDR или эксплуатировать уязвимость ОС — код уже работает внутри доверенного процесса. Расширение с permissions cookies + <all_urls> читает все cookies любого домена, включая HttpOnly, недоступные через document.cookie. Кража session cookie от SSO-портала = компрометация учётки без пароля и без MFA.

Manifest V3 спасёт? Не совсем. На DEF CON 32 исследователи SquareX продемонстрировали, что даже V3-расширения способны красть cookies, перехватывать видеопотоки и вытаскивать учётные данные. MV3 убрал eval() и удалённые скрипты, но content scripts по-прежнему имеют полный доступ к DOM, а service worker сохраняет доступ к Extension API. Так что фраза «мы на V3, нам не страшно» — опасное заблуждение.

➡️С чего начинается пентест расширения?

1. Извлечение исходного кода — файлы .crx по сути обычный ZIP. Распаковываем и получаем manifest.json плюс JS-файлы.

2. Аудит манифеста — первый и главный шаг. Смотрим permissions, host_permissions, externally_connectable, web_accessible_resources. Расширение с matches: ["*://*/*"] запускается на всех сайтах — это красный флаг.

3. Анализ контекстов выполнения — background script (самый привилегированный), content script (доступ к DOM, но изолированный JS-мир) и popup. Каждый контекст — отдельная поверхность атаки.

🛡Для SOC здесь критичный момент: в большинстве корпоративных SIEM нет корреляционных правил для мониторинга расширений. Атакующие это знают и активно используют. В терминах MITRE ATT&CK вредоносные расширения покрывают сразу несколько тактик: от Persistence через автообновление (T1176) до Credential Access через кражу cookies (T1539) и кейлоггинг (T1056.001).

В полной статье — разбор конкретных уязвимостей с кодом, методология анализа и готовые правила корреляции для detection.

https://codeby.net/threads/pentest-brauzernykh-rasshirenii-metodologiya-analiza-uyazvimosti-i-detection-dlya-soc.94355/
  • 👍 8
  • 🔥 6
  • ❤ 4
More from @codeby_sec
  1. Sep 23, 2026🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. П…
  2. Sep 23, 2026Codeby pinned a photo
  3. Sep 23, 2026От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗 Можно знать OWASP Top 10,…
  4. Sep 23, 2026Ваш терминал выполняет чужие команды — и вы этого не видите Представьте: вы читаете логи н…
  5. Sep 22, 2026Post #10458
  6. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →