Malver koji su istraživači iz firme Volexity nazvali SHARPEXT je u formi ekstenzije za veb pregledače Google Chrome i Microsoft Edge. Imejl servisi uopšte ne mogu da otkriju ovu ekstenziju.
Malver je u upotrebi "više od godinu dana", rekao je Volexity, i djelo je hakerske grupe koju kompanija prati kao SharpTongue.
Grupu sponzoriše vlada Sjeverne Koreje, a to je ista ona grupa koju drugi istraživači prate kao Kimsuky.
SHARPEXT se koristi u napadima na ciljeve iz svijeta politike, nuklearnog sektora i druge organizacije i ličnosti od strateškog interesa u SAD, Evropi i Južnoj Koreji, koje Sjeverna Koreja smatra važnim za svoju nacionalnu bezbjednost.
Napadači instaliraju zlonamjernu ekstenziju nakon što kompromituju sistem tako što prevare žrtvu da otvori zlonamjerni dokument.
Ova verzija malvera radi samo na Windowsu, ali u Volexity smatraju da nema razloga da se njeno polje djelovanja ne proširi i na pregledače koji rade na macOS i Linuxu.
Dokazi koje je Volexity prikupio pokazuju da su hakeri pomoću ovog malvera uspjeli da ukradu hiljade imejlova od više žrtava.
Napadači instaliraju ekstenziju koristeći VBS skriptu i zamjenjujući fajlove "Preferences" i "Secure Preferences" fajlovima preuzetim sa servera za komandu i kontrolu malvera.
Kada se novi fajlovi sa podešavanjima preuzmu na zaraženi uređaj, veb pretraživač automatski učitava ekstenziju. Malver provjerava i izvlači podatke sa imejl naloga žrtve dok ih žrtva pregleda.
Napadači koriste to što je žrtva prijavljena na nalog, što otkrivanje malvera čini veoma izazovnim ako ne i nemogućim.
Takođe sama ekstenzija neće pokrenuti nikakva upozorenja o sumnjivim aktivnostima na nalozima žrtava, pa se zlonamjerna aktivnost ne može otkriti provjerom statusne stranice naloga veb pošte.
Više detalja o ovome možete naći na blogu kompanije Volexity.