無害なタイマーに隠された裏の役割
Chromeで最も無害に見えるタイマーが、まったく別の仕事をこなしていた可能性があります。ユーザーの目に映るのは、見慣れた開始ボタンだけです。
Spurのチームは、ブラウザ拡張機能に組み込まれたMellowtel SDKが、家庭の接続を分散ネットワークのノードに変えていたことを突き止めました。このネットワークはWebサイトを読み込み、その内容をリモートのインフラへ送っていました。
Mellowtel SDKの仕組み
Mellowtelは、収益化ツールとして拡張機能に組み込まれます。バックグラウンドのコンポーネントがサービス側のインフラとWebSocket接続を確立し、ページ読み込みのジョブを受け取って、ユーザーのIPアドレス経由で実行します。
取得したコンテンツは運営者に返送されます。そのため、アクセス先のサイトから見ると、データセンターからのリクエストではなく、ごく普通の家庭内ネットワークからのトラフィックに映ります。
ネットワークの規模
ネットワークの規模は、100万ノードの同時稼働には遠く及ばないことがわかりました。それでも影響範囲は小さくありません。
これに先立ち、SecureAnnexはChrome、Edge、Firefox向けに約245の拡張機能を確認していました。インストール数は合計でおよそ100万に上ります。Spurがまず観測したのは、Mellowtelに紐づく約90,000のIPアドレスです。Googleが対応した後、確認できる数は約18,000まで減少しました。
カムフラージュとして使われる一般的なツール
調査対象には、タイマー、アラーム、電卓が含まれていました。QRツールやスクリーンショット拡張機能もあります。ほかにも、画像やメディアのダウンロード、価格追跡、ソーシャルメディア関連の作業を扱うものがありました。
Spurは2026年7月30日時点でも、Mellowtelと<all_urls>権限を備えたアドオンを確認しています。この権限があると、あらゆるサイトのすべてのフレームでコードを実行できます。
弱められるブラウザの防御
このSDKは、サードパーティのページを非表示のフレーム内に読み込むため、ブラウザの保護機能を改変していました。コードはContent-Security-PolicyヘッダーとX-Frame-Optionsヘッダーを削除し、複数のCross-Originヘッダーも取り除いたうえで、CORSの挙動も変更していました。
これらのヘッダーは通常、他のサイトによるページの埋め込みを防ぎます。同様に、異なるオリジン間でのデータのやり取りも制限します。
ページ読み込みを超える権限
拡張機能の権限があれば、ページの取得以上のことが可能でした。Spurは、外部から渡されたCookie、localStorage、sessionStorageを注入する機能を確認しました。加えて、自動クリックや自動入力、処理中のページ内での運営者提供のJavaScriptの実行も見つかっています。
ジョブは公開後に届きます。そのため、ストアの新バージョンがなくても、実際の挙動は変わり得ます。
「混乱した代理人」の脆弱性
Spurは、confused deputy(混乱した代理人)型の脆弱性についても説明しています。この脆弱性を突くと、一般的なWebサイトが、特権を持つ拡張機能のコンポーネントに任意のHTTP POSTリクエストを送信させることができます。
レスポンスは攻撃側のページには返らないため、この経路ではデータを読み取れません。それでも、リクエストはユーザーのIPアドレスから送信され、拡張機能のネットワーク上の権限が使われます。
住宅用アドレスが重宝される理由
住宅用アドレスに価値があるのは、サイト側が通常の訪問者として扱うためです。運営者はこうしたネットワークを、スクレイピングやアカウントの自動操作に利用します。データセンターのアドレスでは制限に早くかかってしまう作業にも使われます。
一方、回線の持ち主は、ブロックやレート制限、苦情に直面するおそれがあります。原因は、サードパーティのSDKが開始した活動です。
拡張機能に広範な権限を与えることは、ほかの隠れた不正にもつながってきました。2026年には、悪意のある拡張機能がクリップボードのデータを盗み出しました。さらに、数百の偽VPNが、自らの管理下にあるSOCKS5サーバー経由でトラフィックを迂回させていました。Mellowtelの事例が異なるのは1点です。同社のサービスは、このインフラを無料ソフトウェアを収益化する正当な手段として提示しています。
ベンダーの見解
Mellowtelは、現行のSDKはデフォルトで無効になっており、明示的な同意を得た後にのみ起動すると説明しています。閲覧履歴、ユーザーのCookie、個人データも収集していないとしています。Mellowtelによると、公開ページは分離されたセッションで読み込むということです。
一方のSpurは、調査した多くの拡張機能で、SDKの役割についての開示が不明確だと指摘しています。
Googleの対応と残された課題
Spurによると、Googleは連絡を受けた後、影響を受けた拡張機能に対して措置を講じました。SDKを含まないバージョンは、ストアに残る可能性があります。この措置の後、観測されるアドレス数は約90,000から15,000〜18,000の範囲まで減少しました。
Spurは、現在のアドオンの全リストを公開していません。そのため、残っているネットワークの現状を把握できる単一のリストは存在しません。
翻訳元: https://meterpreter.org/mellowtel-browser-extensions/