Extensão Maliciosa do Chrome 'NexShield' Trava Navegador e Instala Trojan RAT
Uma campanha de cibersegurança chamada CrashFix utiliza uma extensão falsa do Google Chrome, 'NexShield – Advanced Web Guardian', para travar o navegador e induzir usuários a instalar um trojan de acesso remoto (RAT) denominado ModeloRAT. A extensão, baixada por mais de 5.000 usuários antes de ser removida, se passava por um bloqueador de anúncios legítimo.
Funcionamento da Campanha CrashFix
A extensão 'NexShield – Advanced Web Guardian' foi disponibilizada na Chrome Web Store oficial, apresentando-se como um bloqueador de anúncios genuíno com a promessa de proteger contra rastreadores e conteúdo intrusivo. Pesquisadores da Huntress identificaram que a extensão é um clone quase idêntico do 'uBlock Origin Lite', com o código malicioso oculto. Após 60 minutos da instalação, a extensão inicia um ataque de negação de serviço (DoS) a cada 10 minutos, criando um loop infinito de abertura de novas conexões de porta que esgota a memória do computador. Quando o navegador trava, um pop-up falso, simulando um alerta do Microsoft Edge, aparece ao reiniciar o Chrome, alegando uma 'verificação' para corrigir uma 'ameaça à segurança' e instruindo o usuário a colar um comando na caixa de diálogo Executar do Windows.
Infraestrutura e Distribuição do Malware
A campanha faz parte da infraestrutura KongTuke, também rastreada como TAG-124. Este sistema é utilizado para a distribuição de tráfego, criando perfis de vítimas antes de redirecioná-las para sites de entrega de malware. O acesso a sistemas comprometidos é posteriormente vendido para outros cibercriminosos, incluindo grupos de ransomware como Rhysida e Interlock.