偽Firefox拡張機能、パスワードを盗むことなくGoogleアカウントを乗っ取り

PDF本人確認ツールを装った悪意のあるFirefox拡張機能が発見されました。セッションCookieの窃取と自動化されたアカウント乗っ取り活動を通じて、Googleアカウントを標的にしています。

このキャンペーンが注目される理由は、アドオンが当初、明らかな認証情報窃取コードや悪意のあるURL、ハードコードされたペイロードを一切含んでいない点にあります。そのため、基本的な静的解析では無害なものに見えてしまいます。

悪意のある機能は、9月11日にリリースされたバージョン1.4で導入されました。

この拡張機能には目立ったユーザーベースがなく、直近の影響は低いと評価されているものの、インストール後に武装化する仕組みは検知回避の手法を示しており、ブラウザ拡張機能のセキュリティチームは注視すべきだといえます。

Securityflaw reports

このアドオンは、保護されたPDF文書を開く前にユーザーの本人確認を行うツールとして自らを宣伝しています。

パッケージに含まれるmanifest.jsoncontent.jsbackground.jsの各ファイルには、あからさまなアカウント乗っ取りロジックは含まれていません。

その代わり、バックグラウンドワーカーは汎用的なコマンドインタープリタとして機能します。

browser.storage.localから当初は空の設定オブジェクトを読み込み、攻撃者が与えた文字列に基づいてブラウザAPIを解決・呼び出すことができます。つまり、悪意のある挙動は埋め込みコードとしてではなく、設定データとして保存されているのです。

この違いは重要です。提出された拡張機能をレビューする側から見ると、固定の収集サーバーも、Googleログイン用のペイロードも、明示的なCookie窃取ルーチンも存在しません。

この拡張機能は、インストール後に攻撃者が管理するインフラから設定とペイロードを取得して初めて稼働状態になります。

インストールされたアドオンは、5秒の遅延の後にpdf[.]gusercontent[.]com/oninstalledを開きます。このドメインはGoogleの正規ドメインであるgoogleusercontent.comを模倣していますが、実際には攻撃者が管理しています。

このランディングページ上のスクリプトは、公開されたwindow.postMessageブリッジを通じて拡張機能と通信し、稼働用の設定をローカルの拡張機能ストレージに書き込みます。

Mozillaの拡張機能ポリシーでは、アドオンは自己完結型でレビュー可能でなければならず、実行のためにリモートホストされたコードを読み込んではならないと定めています。

Mozillaはまた、コードがユーザーやレビュアーの知らないうちに変更される可能性があることから、開発者に対してリモートスクリプトの注入を控えるよう警告しています。

攻撃者が管理する設定を受け取った後、この拡張機能はhttps://*.google.com/*からのレスポンスを監視します。

具体的には、Set-Cookieレスポンスヘッダーの中からoauth_tokenを含む値を探し出し、取得したCookieデータ、エンコードされた被害者のメールアドレス、キャンペーン識別子を攻撃者の収集用エンドポイントに送信します。

これにより、パスワードを事前に取得することなくセッションを乗っ取ることが可能になります。有効な認証済みセッションCookieがあれば、そのサービスのセッション保護やリスクチェックの内容次第で、攻撃者が被害者としてアカウントセッションにアクセスできる場合があります。

Googleは盗まれたCookieを認証後の脅威として位置づけており、別デバイスから盗んだセッションを再利用しにくくするため、Device Bound Session Credentialsの開発を進めています。

Socket社の脅威リサーチチームがこの拡張機能を特定しました。拡張機能名は「[email protected]」で、2026年9月3日にFirefoxアドオンストアに公開されていました。

偽Firefox拡張機能

このキャンペーンは、正規のaccounts.google.comページにも第2段階のスクリプトを注入します。まずGoogleの本物のFederated Credential Management APIを呼び出してログイン中のアカウントを特定し、その後、被害者を本物のGoogleサインインフローへとリダイレクトさせます。

Googleアカウントページが読み込まれると、この拡張機能は攻撃者がホストする自動化スクリプトを、被害者の実際のGoogleドメインセッションに注入します。

このペイロードは「本人確認を行っています」というフルスクリーンのオーバーレイを表示し、その裏で行われている操作を隠蔽します。

そのうえで、パスキーやセキュリティキーによる認証チャレンジを含む、Googleの認証・アカウント復旧ワークフローを操作しようと試みます。

Googleのリスク制御によってパスワードのリセットが要求された場合、このスクリプトは新しいパスワードを生成して送信し、攻撃者にさらに永続的なアクセス手段を与えます。

この拡張機能は、乗っ取りのために2つの手段を同時に用意しています。即座のアクセスのために盗んだoauth_tokenセッションCookieを使う一方、リセットが発生した場合には攻撃者が用意した新しいパスワードを使う、というものです。

また、頻繁にページ上のテキストやインタラクティブ要素のデータを攻撃者に送信しており、自動化された乗っ取りプロセスをリアルタイムで監視できるようにしています。

組織はpdf[.]gusercontent[.]comへのリクエストを調査し、Firefoxのインストール状況を確認して「[email protected]」という識別子の有無をチェックし、不審なOAuthセッションの活動を調べるべきです。

この脅威が特に懸念されるのは、単に模倣されたフィッシングサイトに頼るだけでなく、信頼されたGoogleのページ自体を悪用している点にあります。

この拡張機能がユーザーに提示する誘導文言やPDF確認コンテンツは、ポルトガル語、ヨーロッパポルトガル語、スペイン語、英語に対応しており、ポルトガル語の表現から、ポルトガル語圏およびスペイン語圏の被害者を狙っているとみられます。

パスキーは、単純に不正サイトに入力できないデバイス紐付けの認証情報であるため、従来型のパスワードフィッシングへの露出を減らすことができます。

しかし、今回のキャンペーンは、認証済みのブラウザセッション内部で動作する悪意のあるブラウザ拡張機能による脅威を、パスキーだけでは排除できないことを示しています。

ユーザーは、この拡張機能をインストールしている場合は直ちに削除し、見覚えのないブラウザアドオンの権限を取り消し、クリーンなデバイスからGoogleのパスワードを変更し、Googleアカウントのセキュリティ設定でアクティブなセッションを確認したうえで、身に覚えのないデバイスからサインアウトすべきです。

Securityflaw reports

セキュリティチームは、広範なwebRequeststorage、Googleドメインへのアクセス、そしてdocument-startのコンテンツスクリプト権限を要求する拡張機能について、特にその拡張機能の本来の機能がそれらを明確に必要としない場合、高リスクな組み合わせとして扱うべきです。

侵害指標(IOC)

カテゴリ 指標/アーティファクト 詳細 SHA-256
C2インフラ pdf[.]gusercontent[.]com このキャンペーンで使用されているコマンド&コントロールドメイン
ランディングページ pdf[.]gusercontent[.]com/oninstalled 悪意のあるインフラに関連付けられたonInstalledランディングページ f1b8329075b1cbd1ae0a5dc947bd00f94642cb166a86c2455a1d0b10aee9f2b1
ローダーペイロード pdf[.]gusercontent[.]com/loginSdk/assets/index-BhOgWOaO.js JavaScriptローダーのペイロードスクリプト 16447c70f8e3c99de95b92846460214a661915c89f5c10965bf18da4c279880a
アカウント乗っ取りペイロード Googleアカウント乗っ取りペイロード Googleアカウントの乗っ取り活動を実行するために使用される最終段階の悪意のあるペイロード dc717b5ab9a8eccf6b6187880ba90b004cb00f503ff8bceb8405ccc33d1c6e3e

注記: IPアドレスおよびドメインは、意図せず名前解決やハイパーリンク化されるのを防ぐため、意図的に無害化表記(例: [.])としています。再度有効な表記に戻す作業は、MISP、VirusTotal、あるいは自社のSIEMなど、管理された脅威インテリジェンスプラットフォーム上でのみ行ってください。

SOCのアラート調査を1件あたり21分短縮。即時のIOCコンテキストでSOCの即応力を強化: TI Lookupを自社SOCに統合する

翻訳元: https://gbhackers.com/fake-firefox-extension/

本記事は gbhackers.com の記事を翻訳・要約したものです。