Los piratas informáticos utilizan extensiones de navegador maliciosas para infectar Google Chrome y Microsoft Edge con malware peligroso que puede robar sus datos personales y exponer su computadora a más ataques.
Según lo informado por noticias de piratas informáticosEsta campaña de malware recién descubierta ha estado activa desde 2021 y hasta ahora al menos 300.000 usuarios de Chrome y Edge han sido víctimas de ella.
Este malware es particularmente peligroso porque puede persistir en las computadoras infectadas. Esto significa que incluso si elimina la extensión maliciosa, el malware se reactivará la próxima vez que reinicie su computadora.
Aquí encontrará todo lo que necesita saber sobre esta campaña de malware y cómo eliminar la extensión maliciosa utilizada de una vez por todas.
Uso de publicidad maliciosa para promocionar sitios falsos
Al igual que otras campañas de malware, ésta utiliza publicidad maliciosa para engañar a usuarios desprevenidos para que descarguen e instalen software riesgoso.
Los piratas informáticos han creado sitios similares que pretenden ser software y servicios populares como Roblox FPS Unlocker, YouTube, VLC media player, Steam o Keepass. Si bien las víctimas potenciales piensan que están instalando software o extensiones legítimos, en realidad descargan un troyano que instala las extensiones maliciosas utilizadas por este malware.
Los instaladores maliciosos firmados digitalmente utilizados en esta campaña registran una tarea programada en las PC vulnerables que luego ejecuta un script de PowerShell que descarga y ejecuta la carga útil del siguiente paso desde un servidor remoto controlado por un atacante.
Como parte de esta carga útil de nivel superior, el malware modifica el registro de Windows de una PC infectada para forzar la instalación de extensiones de Chrome y Edge que se utilizan para fraude publicitario al secuestrar búsquedas web en Google y Bing, y luego redirigirlas a través de los piratas informáticos. servidores. Para colmo, las versiones más nuevas de este malware pueden incluso impedir la instalación de actualizaciones del navegador, exponiendo a las víctimas a más ataques.
Afortunadamente, existe una solución, pero requiere algunos conocimientos técnicos.
Cómo eliminar permanentemente este malware de tu PC
en un publicación de blog Al detallar los hallazgos de sus investigadores de seguridad, ReasonLabs proporciona información adicional sobre cómo eliminar correctamente este malware y las extensiones maliciosas utilizadas en esta campaña de su PC.
En primer lugar, debes eliminar la tarea programada de tu PC. Para hacer esto, haga clic en el botón Menú de inicio o presionando la tecla Tecla de Windows en tu teclado, luego busca Programador de tareas.
Una vez que se abre el Programador de tareas, debe hacer clic en el botón Biblioteca del programador de tareas para ver todas las tareas en su PC. Aunque el nombre de la tarea utilizada por este malware varía, puede identificarlo haciendo clic en las tareas, abriéndolas y luego haciendo clic en Hechos. En la tabla de Acciones a continuación puede ver sus Detalles y aquí desea encontrar una ruta a “c:\windows\system32” y un script o archivo de PowerShell que termine en “.ps1”. ReasonLabs señala que el nombre de la tarea suele ser similar al nombre del script de PowerShell. Una vez que encuentre la tarea maliciosa, haga clic derecho en su nombre y luego haga clic en BORRAR.
Después de eso, deberá eliminar las claves de registro que fuerzan la entrada de extensiones maliciosas en su navegador. Es más difícil, pero puedes abrir el Editor de registro De la misma manera que lo hiciste con el Programador de tareas. Tenga en cuenta, sin embargo, que no debe tocar el registro de su computadora a menos que sepa exactamente lo que está haciendo. En caso de duda, pide ayuda a un amigo o lleva tu computadora a un profesional.
Una vez que el editor de registro esté abierto, debe ir a «Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist». En el panel derecho, verá una lista de extensiones con un valor numérico como «Nombre» y un ID de extensión como «Datos». Luego haga clic derecho en el nombre y haga clic BORRAR. También debe hacer esto para esta clave de registro: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Policies\Google\Chrome\ExtensionInstallForcelist. »
Como este malware afecta tanto a Chrome como a Edge, deberá repetir el mismo proceso para las extensiones de Edge en esta ruta: «Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\ExtensionInstallForcelist».
Aunque usted mismo puede eliminar archivos maliciosos, es mejor utilizar uno de los el mejor software antivirus soluciones para hacerlo por usted. Si desea hacer esto manualmente, encontrará instrucciones al final de la publicación del blog de ReasonLabs vinculada anteriormente.
Eliminar estas extensiones maliciosas y el malware que han colocado en su PC probablemente será más que suficiente para hacerle pensar dos veces antes de descargar nuevo software o extensiones de navegador de fuentes no confiables. Si desea descargar una nueva extensión, hágalo desde Chrome Web Store o Microsoft Edge Add-on Store.