Allarme GhostPoster: 17 Estensioni Firefox Infette – Come gli Hacker Nascondono Malware nelle Icone

firefox infetto
firefox infetto

La Sicurezza di Firefox Sotto Attacco

Per anni, il marketplace degli add-on di Mozilla è stato considerato un porto sicuro rispetto alla giungla del Chrome Web Store. Tuttavia, una nuova e sofisticata campagna malevola denominata GhostPoster ha infranto questa percezione. Recentemente, i ricercatori di sicurezza hanno scoperto che 17 estensioni Firefox, scaricate collettivamente oltre 50.000 volte, contenevano un codice JavaScript nascosto progettato per tracciare gli utenti, dirottare link di affiliazione e aprire backdoor per il controllo remoto del browser.

La particolarità di GhostPoster non risiede solo nel numero di vittime, ma nella tecnica utilizzata: la steganografia. Invece di nascondere il codice nel file principale dell’estensione, gli aggressori lo hanno inserito direttamente all’interno delle icone PNG (i loghi) degli add-on. Questa mossa ha permesso al malware di passare inosservato ai controlli di sicurezza automatizzati per mesi.


🧠 Come Funziona GhostPoster: Il Segreto è nell’Icona

L’attacco GhostPoster è un capolavoro di ingegneria del male. Sfrutta il normale caricamento delle risorse grafiche del browser per attivare una catena di infezione a più stadi.

Le fasi dell’infezione “Fantasma”:

  • 🖼️ Steganografia nelle Icone: L’estensione carica il proprio logo (un file .png apparentemente innocuo). Tuttavia, oltre ai dati dell’immagine, il file contiene una stringa speciale (il marcatore ===) seguita da codice JavaScript cifrato.

  • 🖼️ Esecuzione Probabilistica: Per evitare di essere scoperto dai ricercatori che analizzano il traffico di rete, il malware non si attiva sempre. Si connette ai server di comando (C2) solo ogni 48 ore e scarica il payload finale solo nel 10% dei casi.

  • 🖼️ Persistenza e Offuscamento: Una volta scaricato, il malware viene salvato nello storage del browser in modo cifrato, garantendo che l’infezione rimanga attiva anche dopo la chiusura di Firefox.


🚨 Cosa Rischiano gli Utenti Infetti?

Le estensioni coinvolte promettevano funzioni utili come VPN gratuite, AdBlocker, strumenti per screenshot e traduttori non ufficiali. Una volta installate, però, trasformavano il browser in uno strumento di profitto per gli hacker.

I danni causati da GhostPoster:

  • 📉 Rimozione delle Protezioni di Sicurezza: Il malware elimina le intestazioni HTTP critiche come Content-Security-Policy e X-Frame-Options, rendendo il browser vulnerabile ad attacchi su ogni sito visitato.

  • 📉 Dirottamento delle Affiliazioni: Quando l’utente visita siti di e-commerce come Amazon o AliExpress, il malware sostituisce i link originali con quelli dell’hacker per rubare le commissioni sugli acquisti.

  • 📉 Iniezione di Tracker: Viene iniettato del codice di tracciamento (spesso spacciato per Google Analytics) in ogni singola pagina web visitata per profilare l’utente e vendere i suoi dati di navigazione.

  • 📉 Accesso Remoto (RCE): La vulnerabilità più grave è la capacità di ricevere ed eseguire nuovi comandi dai server degli aggressori, permettendo loro di installare ulteriore malware o rubare password salvate.


🛠️ Le 17 Estensioni Incriminate: Controlla Subito!

Mozilla ha già rimosso queste estensioni dal suo store, ma se le hai già installate, rimangono attive sul tuo computer. Tra i nomi più scaricati troviamo:

  • Free VPN Forever (Oltre 16.000 installazioni)

  • screenshot-saved-easy

  • weather-best-forecast

  • google-translate-pro-extension

  • dark-reader-for-ff (Versione contraffatta del noto Dark Reader)

Cosa devi fare ora:

  1. Verifica le Estensioni: ⚙️ Apri Firefox, vai nel menu (le tre linee in alto a destra) e clicca su Estensioni e temi.

  2. Rimuovi Sospetti: 🗑️ Se trovi estensioni che corrispondono a descrizioni di “VPN Gratis” o “AdBlocker” installate recentemente e non provenienti da sviluppatori famosi, clicca sui tre puntini e seleziona Rimuovi.

  3. Cambia le Password: 🔐 Poiché il malware potrebbe aver intercettato i tuoi dati, è consigliabile cambiare le password degli account più importanti (Email, Banca, Social) dopo aver pulito il browser.

  4. Ripristina Firefox: 🧹 Se temi che l’infezione sia persistente, digita about:support nella barra degli indirizzi e clicca su Ripristina Firefox. Questo cancellerà tutti gli add-on ma pulirà il sistema da ogni residuo di GhostPoster.


⚖️ Conclusioni: Un Futuro Meno “Aperto” per gli Add-on?

Il caso GhostPoster mette Mozilla in una posizione difficile. La libertà di pubblicare add-on è un pilastro di Firefox, ma tecniche avanzate come la steganografia dimostrano che i controlli attuali non sono più sufficienti. In futuro, potremmo vedere requisiti più rigidi per gli sviluppatori e analisi comportamentali più profonde sulle risorse statiche come le immagini.

Per gli utenti, la lezione è chiara: anche nel marketplace ufficiale, la prudenza non è mai troppa. Installa solo estensioni con recensioni verificate e prodotte da realtà consolidate. Ricorda: se un servizio come una VPN è “gratis e per sempre”, spesso il prodotto sei tu… o i tuoi dati.

Related Post

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *